साइन-इन करने के मौजूदा तरीकों के अलावा, फ़िशिंग से बचाने वाले पुष्टि करने का कोई तरीका लागू करें. जैसे, FIDO या WebAuthn पर आधारित पासकी या Google से साइन इन जैसी, फ़ेडरेटेड पहचान देने वाली मंज़ूरी पा चुकी किसी सेवा की मदद से, सिंगल साइन-ऑन की सुविधा.
इस दिशा-निर्देश से, आपका ऐप्लिकेशन सुरक्षित रहता है. साथ ही, पासवर्ड से जुड़ी समस्याओं, क्रेडेंशियल स्टफ़िंग, और फ़िशिंग जैसी कमज़ोरियों को कम करके, उपयोगकर्ताओं के लिए साइन-इन की प्रोसेस आसान हो जाती है.
लागू करने की ज़रूरी शर्तें
AEP में शामिल होने के लिए, आपके ऐप्लिकेशन में साइन-इन के दौरान, फ़िशिंग से बचाने वाले पुष्टि करने के कम से कम एक ऐसे तरीके की सुविधा होनी चाहिए जिसे मंज़ूरी मिली हो. जैसे, पासकी या सिंगल साइन-ऑन की सुविधा देने वाली कोई ऐसी सेवा जिसे मंज़ूरी मिली हो. यह सुविधा, साइन-इन के दौरान, मुख्य तौर पर दिखनी चाहिए.
- पासकी के मामले में, Credential Manager API की मदद से पासकी बनाकर और उन्हें वापस पाकर, इसकी पुष्टि की जाती है.
- Google से साइन इन करने की सुविधा का इस्तेमाल करने वाले ऐप्लिकेशन को, Credential Manager API के ज़रिए इंटिग्रेट करना ज़रूरी है. एसएसओ की सुविधा देने वाली अन्य सेवाओं को भी मंज़ूरी मिल सकती है. हालांकि, Google से साइन इन करने की सुविधा का सुझाव इसलिए दिया जाता है, क्योंकि यह पुष्टि करने का एक आधुनिक तरीका है. इससे उपयोगकर्ताओं को फ़िशिंग से बचाया जा सकता है. साथ ही, उन्हें क्रॉस-प्लैटफ़ॉर्म पर एक जैसा अनुभव मिलता है.
दिशा-निर्देश लागू होने की शर्तें
यह दिशा-निर्देश इन पर लागू होता है:
- ऐसे ऐप्लिकेशन जो AEP में शामिल होना चाहते हैं और जिनमें उपयोगकर्ताओं को साइन-इन करना पड़ता है.
- फ़ोन, टैबलेट, फ़ोल्ड किए जा सकने वाले डिवाइस, XR, Wear, और Auto के फ़ॉर्म फ़ैक्टर.
मुक्तियाँ
यह दिशा-निर्देश उन ऐप्लिकेशन पर लागू नहीं होता जिनमें उपयोगकर्ता की पुष्टि करने या साइन-इन की सुविधा नहीं होती.
इसके अलावा, फ़ेडरेटेड पहचान देने वाली अन्य सेवाओं को भी यहां सबमिट किया जा सकता है, ताकि उनका आकलन किया जा सके. ऐसा तब किया जा सकता है, जब आपको लगता हो कि मंज़ूरी पा चुकी सेवाओं के साथ-साथ, इन सेवाओं को भी शामिल किया जाना चाहिए.
एसएसओ के लिए, फ़ेडरेटेड पहचान देने वाली मंज़ूरी पा चुकी सेवाएं
सिंगल साइन-ऑन की ज़रूरी शर्त के लिए, फ़ेडरेटेड पहचान देने वाली इन सेवाओं को मंज़ूरी मिली हुई है:
- Google से साइन इन करें
- Apple से साइन इन करें
- Microsoft खाता (उपयोगकर्ता)
- Shop.app
- Amazon से लॉगिन करें
- GitHub से लॉगिन करें
- Discord से साइन-इन करें
- Line या Kakao से लॉगिन करें
- WeChat से लॉगिन करें
- Facebook से लॉगिन करें
फ़ेडरेटेड पहचान के इकोसिस्टम में होने वाले बदलावों के हिसाब से, इस सूची की समीक्षा समय-समय पर की जाती है. आकलन के लिए इन शर्तों का इस्तेमाल किया जाता है:
- उपयोगकर्ता की सुरक्षा और निजता से जुड़े कंट्रोल
- डेवलपर और इंटिग्रेशन का अनुभव (नेटिव Android Credential Manager API और खुले स्टैंडर्ड के मुताबिक)
- उपयोगकर्ताओं की संख्या
सुविधा से जुड़े दस्तावेज़ और संसाधन
फ़िशिंग से बचाने वाले पुष्टि करने के तरीके को लागू करने के बारे में जानकारी और तकनीकी जानकारी पाने के लिए, इन संसाधनों का इस्तेमाल करें. ये संसाधन सिर्फ़ आपकी जानकारी के लिए हैं. इनमें प्रोग्राम की अन्य ज़रूरी शर्तें शामिल नहीं हैं.
- Credential Manager के बारे में जानकारी देने वाली गाइड
- Google से साइन इन करने की सुविधा को इंटिग्रेट करना