Oltre ai metodi di accesso esistenti, implementa un metodo di autenticazione resistente al phishing, in particolare una passkey basata su FIDO o WebAuthn oppure l'accesso Single Sign-On da un provider di identità federata accettato, ad esempio Accedi con Google.
Questa linea guida protegge la tua app e semplifica l'accesso degli utenti mitigando vulnerabilità come l'affaticamento delle password, il credential stuffing e il phishing.
Implementazione richiesta
Per essere idonea al programma AEP, la tua app deve offrire almeno un metodo di autenticazione resistente al phishing approvato (passkey o un fornitore di Single Sign-On approvato) al momento dell'accesso in modo simile e ben visibile.
- Per le passkey, questa operazione viene verificata creando e recuperando le passkey tramite l'API Credential Manager.
- Le app che utilizzano Accedi con Google devono essere integrate tramite l'API Credential Manager. Sebbene siano accettati altri provider SSO approvati, l'accesso con Google è consigliato perché offre un flusso di autenticazione moderno che protegge gli utenti dal phishing e fornisce un'esperienza multipiattaforma coerente.
Applicabilità delle linee guida
Queste linee guida si applicano a:
- App che vogliono qualificarsi per AEP e richiedono l'accesso dell'utente.
- Fattori di forma smartphone, tablet, pieghevoli, XR, Wear e Auto.
Esenzioni
Queste linee guida non si applicano alle app che non supportano l'autenticazione utente o uno stato di accesso.
Inoltre, puoi inviare qui provider di identità federata alternativi per la valutazione se ritieni che debbano essere presi in considerazione insieme ai provider accettati.
Provider di identità federati accettati per l'SSO
I seguenti provider di identità federata per i consumatori sono accettati per il requisito del Single Sign-On:
- Accedi con Google
- Accedi con Apple
- Account Microsoft (consumer)
- Shop.app
- Accesso ad Amazon
- Accesso a GitHub
- Accesso a Discord
- Line o Kakao Login
- Accesso WeChat
- Accesso a Facebook
Questo elenco viene esaminato periodicamente man mano che l'ecosistema delle identità federate si evolve. I criteri di valutazione includono:
- Controlli per la sicurezza e la privacy degli utenti
- Esperienza di sviluppo e integrazione (in linea con l'API Credential Manager nativa di Android, conformità agli standard aperti)
- Impronta attiva dei consumatori
Documentazione e risorse sulle funzionalità
Le seguenti risorse forniscono indicazioni per l'implementazione e dettagli tecnici sull'autenticazione a prova di phishing. Queste risorse sono solo a scopo di riferimento e non contengono requisiti aggiuntivi del programma.