Skip to content

取得 session token

你遊戲的客戶端程式碼執行在運營商的 iframe 裡。它要做的第一件事就是拿到啟動時建立的 session token——遊戲跑起來之後如何把生命週期上報給 shell 是另一回事,見生命週期上報

Session token 不會透過 GameBridge 傳遞——那是完全不同的機制,從不攜帶 token 本身。

平台會把 token 以 ?session=<token> 查詢參數的形式,拼在你註冊的 launchBaseURL 後面,運營商再把這個完整 URL 載入 iframe。你的遊戲頁面是純靜態的,所以 token 會直接落在瀏覽器裡,出現在 iframe 自己的 URL 上。

預期的做法是:

  1. 你的客戶端從 location.search 讀出 session(例如 new URLSearchParams(location.search).get('session'))。
  2. 把 token 送給你自己的遊戲後端。
  3. 你的後端呼叫 ProviderClient#verifySession 校驗它——這個呼叫需要你租戶的 HMAC 金鑰,金鑰必須只留在伺服端,所以校驗永遠不會在瀏覽器裡進行。