إرشادات AEP: المصادقة المقاومة للتصيّد الاحتيالي

بالإضافة إلى أيّ طرق تسجيل دخول حالية، عليك تنفيذ طريقة مصادقة مقاومة للتصيّد الاحتيالي، تحديدًا مفتاح مرور يستند إلى FIDO أو WebAuthn، أو ميزة "الدخول المُوحَّد" من موفِّر هوية متّحد مقبول، مثل ميزة "تسجيل الدخول باستخدام حساب Google".

يضمن هذا الإرشاد أمان تطبيقك ويُبسّط عملية تسجيل دخول المستخدمين من خلال الحدّ من الثغرات الأمنية، مثل إرهاق كلمة المرور وحشو بيانات الاعتماد والتصيّد الاحتيالي.

التنفيذ المطلوب

للتأهّل لبرنامج AEP، يجب أن يوفّر تطبيقك بنجاح طريقة مصادقة واحدة على الأقل مقاومة للتصيّد الاحتيالي ومعتمَدة (مفاتيح المرور أو موفِّر معتمَد لميزة "الدخول المُوحَّد") عند تسجيل الدخول بطريقة بارزة مماثلة.

  • بالنسبة إلى مفاتيح المرور، يتم التحقّق من ذلك من خلال إنشاء مفاتيح المرور واستردادها عبر Credential Manager API.
  • يجب دمج التطبيقات التي تستخدم ميزة "تسجيل الدخول باستخدام حساب Google" من خلال Credential Manager API. على الرغم من قبول موفِّري ميزة "الدخول المُوحَّد" الآخرين المعتمَدين، ننصح باستخدام ميزة "تسجيل الدخول باستخدام حساب Google" لأنّها توفّر عملية مصادقة حديثة تحمي المستخدمين من التصيّد الاحتيالي وتوفّر تجربة متّسقة من عدّة منصات.

قابلية تطبيق الإرشاد

ينطبق هذا الإرشاد على:

  • التطبيقات التي تريد التأهّل لبرنامج AEP وتتطلّب تسجيل دخول المستخدمين
  • أشكال الهواتف والأجهزة اللوحية والأجهزة القابلة للطيّ وأجهزة XR وأجهزة Wear وأجهزة Auto

الإعفاءات

لا ينطبق هذا الإرشاد على التطبيقات التي لا تتيح مصادقة المستخدم أو حالة تسجيل الدخول.

بالإضافة إلى ذلك، يمكنك إرسال موفِّري هوية متّحدين بديلين لـ تقييمهم هنا إذا كنت تعتقد أنّه يجب أخذهم في الاعتبار إلى جانب الموفِّرين المقبولين.

موفِّرو الهوية المتّحدون المقبولون لميزة "الدخول المُوحَّد"

يتم قبول موفِّري الهوية المتّحدين للمستهلكين التاليين لتلبية متطلّبات ميزة "الدخول المُوحَّد":

  • تسجيل الدخول باستخدام حساب Google
  • تسجيل الدخول باستخدام حساب على Apple
  • حساب Microsoft (للمستهلكين)
  • Shop.app
  • تسجيل الدخول إلى Amazon
  • تسجيل الدخول إلى GitHub
  • تسجيل الدخول إلى Discord
  • تسجيل الدخول إلى Line أو Kakao
  • تسجيل الدخول إلى WeChat
  • تسجيل الدخول إلى Facebook

تتم مراجعة هذه القائمة بشكل دوري مع تطوّر النظام المتكامل للهوية المتّحدة. تشمل معايير التقييم ما يلي:

  • عناصر التحكّم في أمان المستخدم وخصوصيته
  • تجربة المطوّر والتكامل (بما يتوافق مع Credential Manager API الأصلي على Android والامتثال للمعايير المفتوحة)
  • عدد المستهلكين النشطين

مستندات الميزات ومصادرها

تقدّم المصادر التالية إرشادات حول التنفيذ وتفاصيل فنية عن المصادقة المقاومة للتصيّد الاحتيالي. هذه المصادر هي للرجوع إليها فقط ولا تحتوي على متطلبات إضافية للبرنامج.