Lineamiento del AEP: Autenticación resistente al phishing

Además de los métodos de acceso existentes, implementa un método de autenticación resistente al phishing, específicamente una llave de acceso basada en FIDO o WebAuthn, o un inicio de sesión único de un proveedor de identidad federado aceptado, como Acceder con Google.

Este lineamiento protege tu app y simplifica el acceso del usuario, ya que mitiga vulnerabilidades como la fatiga de contraseñas, el relleno de credenciales y el phishing.

Implementación obligatoria

Para cumplir con los requisitos del AEP, tu app debe ofrecer correctamente al menos un método de autenticación aprobado resistente al phishing (llaves de acceso o un proveedor de inicio de sesión único aprobado) al acceder de una manera destacada similar.

  • En el caso de las llaves de acceso, esto se verifica creando y recuperando llaves de acceso a través de la API de Credential Manager.
  • Las apps que usan Acceder con Google deben integrarse a través de la API de Credential Manager. Si bien se aceptan otros proveedores de SSO aprobados, se recomienda Acceder con Google porque ofrece un flujo de autenticación moderno que protege a los usuarios del phishing y, al mismo tiempo, proporciona una experiencia multiplataforma coherente.

Aplicabilidad de los lineamientos

Este lineamiento se aplica a lo siguiente:

  • Apps que desean cumplir con los requisitos del AEP y requieren que el usuario acceda.
  • Factores de forma para teléfonos, tablets, plegables, XR, Wear y Auto

Exenciones

Este lineamiento no se aplica a las apps que no admiten la autenticación del usuario ni un estado de acceso.

Además, puedes enviar proveedores de identidad federada alternativos para su evaluación aquí si crees que se deberían considerar junto con los proveedores aceptados.

Proveedores de identidad federados aceptados para el SSO

Se aceptan los siguientes proveedores de identidad federada del consumidor para el requisito de inicio de sesión único:

  • Acceder con Google
  • Acceder con Apple
  • Cuenta de Microsoft (personal)
  • Shop.app
  • Acceso con Amazon
  • Acceso a GitHub
  • Acceso con Discord
  • Line o Kakao Login
  • Acceso a WeChat
  • Acceso con Facebook

Esta lista se revisa periódicamente a medida que evoluciona el ecosistema de identidades federadas. Los criterios de evaluación incluyen lo siguiente:

  • Controles de seguridad y privacidad del usuario
  • Experiencia de integración y desarrollo (en consonancia con la API nativa de Credential Manager de Android y el cumplimiento de estándares abiertos)
  • Huella de consumidor activo

Documentación y recursos de la función

Los siguientes recursos proporcionan orientación para la implementación y detalles técnicos sobre la autenticación resistente al phishing. Estos recursos son solo para tu referencia y no contienen requisitos adicionales del programa.