Oprócz dotychczasowych metod logowania zaimplementuj metodę uwierzytelniania odporną na phishing, a konkretnie klucz dostępu oparty na FIDO lub WebAuthn albo logowanie jednokrotne od akceptowanego federacyjnego dostawcy tożsamości, np. logowanie się przez Google.
Te wytyczne zabezpieczają Twoją aplikację i upraszczają logowanie użytkowników, ponieważ ograniczają podatności na zagrożenia, takie jak zmęczenie hasłem, wypełnianie formularzy danymi logowania i phishing.
Wymagana implementacja
Aby kwalifikować się do programu AEP, Twoja aplikacja musi w widocznym miejscu oferować co najmniej 1 zatwierdzoną metodę uwierzytelniania odporną na phishing (klucze dostępu lub zatwierdzonego dostawcę logowania jednokrotnego).
- W przypadku kluczy dostępu jest to weryfikowane przez tworzenie i pobieranie kluczy dostępu za pomocą interfejsu Credential Manager API.
- Aplikacje korzystające z logowania się przez Google muszą być zintegrowane za pomocą interfejsu Credential Manager API. Chociaż akceptujemy innych zatwierdzonych dostawców logowania jednokrotnego, zalecamy Zaloguj się przez Google, ponieważ oferuje ono nowoczesny proces uwierzytelniania, który chroni użytkowników przed phishingiem, zapewniając jednocześnie spójne wrażenia na wielu platformach.
Zakres obowiązywania wytycznych
Te wytyczne dotyczą:
- aplikacji, które chcą kwalifikować się do programu AEP i wymagają logowania użytkownika;
- formatów telefonów, tabletów, urządzeń składanych, XR, Wear i Auto.
Wykluczenia
Te wytyczne nie dotyczą aplikacji, które nie obsługują uwierzytelniania użytkowników ani stanu zalogowania.
Jeśli uważasz, że oprócz akceptowanych dostawców należy wziąć pod uwagę innych dostawców tożsamości sfederowanej, możesz przesłać ich do oceny tutaj.
Akceptowani federacyjni dostawcy tożsamości w przypadku logowania jednokrotnego
W przypadku wymagania dotyczącego logowania jednokrotnego akceptujemy tych federacyjnych dostawców tożsamości:
- Zaloguj się przez Google
- Zaloguj się przez Apple
- Konto Microsoft (konsumenckie)
- Shop.app
- Logowanie przez Amazon
- Logowanie przez GitHub
- Logowanie przez Discorda
- Logowanie przez Line lub Kakao
- Logowanie przez WeChat
- Logowanie przez Facebooka
Ta lista jest okresowo sprawdzana w miarę rozwoju ekosystemu tożsamości sfederowanych. Kryteria oceny obejmują:
- bezpieczeństwo użytkowników i ustawienia prywatności;
- wrażenia deweloperów i integracja (zgodność z natywnym interfejsem Credential Manager API na Androidzie i otwartymi standardami);
- aktywność konsumentów.
Dokumentacja i materiały dotyczące funkcji
W tych materiałach znajdziesz wskazówki dotyczące implementacji i szczegóły techniczne dotyczące uwierzytelniania odpornego na phishing. Te materiały służą wyłącznie jako odniesienie i nie zawierają dodatkowych wymagań programu.