Além dos métodos de login atuais, implemente um método de autenticação resistente a phishing, especificamente uma chave de acesso baseada em FIDO ou WebAuthn, ou o Single Sign-On de um provedor de identidade federada aceito, como o Fazer login com o Google.
Esta diretriz protege seu app e simplifica o login do usuário ao reduzir vulnerabilidades como fadiga de senhas, preenchimento de credenciais e phishing.
Implementação obrigatória
Para se qualificar para o AEP, seu app precisa oferecer pelo menos um método de autenticação resistente a phishing aprovado (chaves de acesso ou um provedor de SSO aprovado) no login de maneira semelhante e visível.
- Para chaves de acesso, isso é verificado criando e recuperando chaves de acesso pela API Credential Manager.
- Os apps que usam o recurso Fazer login com o Google precisam ser integrados pela API Credential Manager. Embora outros provedores de SSO aprovados sejam aceitos, Fazer login com o Google é recomendado porque oferece um fluxo de autenticação moderno que protege os usuários contra phishing e oferece uma experiência consistente multiplataforma.
Aplicabilidade das diretrizes
Esta diretriz se aplica a:
- Apps que querem se qualificar para o AEP e exigem o login do usuário.
- Formatos de smartphone, tablet, dobrável, XR, Wear e Auto.
Isenções
Esta diretriz não se aplica a apps que não oferecem suporte à autenticação do usuário ou a um estado conectado.
Além disso, você pode enviar provedores de identidade federada alternativos para avaliação aqui se acreditar que eles devem ser considerados junto com os provedores aceitos.
Provedores de identidade federados aceitos para SSO
Os seguintes provedores de identidade federada do consumidor são aceitos para o requisito de Logon único:
- Fazer login com o Google
- Fazer login com a Apple
- Conta da Microsoft (consumidor)
- Shop.app
- Login da Amazon
- Login do GitHub
- Login do Discord
- Line ou login do Kakao
- Login no WeChat
- Login do Facebook
Essa lista é revisada periodicamente à medida que o ecossistema de identidade federada evolui. Os critérios de avaliação incluem:
- Controles de privacidade e segurança do usuário
- Experiência de desenvolvedor e integração (em conformidade com a API Credential Manager nativa do Android e com padrões abertos)
- Pegada de consumidor ativo
Documentação e recursos do recurso
Os recursos a seguir fornecem orientações de implementação e detalhes técnicos sobre a autenticação resistente a phishing. Esses recursos são apenas para sua referência e não contêm requisitos adicionais do programa.