Nguyên tắc AEP: Xác thực chống tấn công giả mạo

Ngoài mọi phương thức đăng nhập hiện có, hãy triển khai một phương thức xác thực chống lừa đảo, cụ thể là khoá truy cập dựa trên FIDO hoặc WebAuthn, hoặc tính năng Đăng nhập một lần từ một nhà cung cấp danh tính liên kết được chấp nhận, chẳng hạn như Đăng nhập bằng Google.

Nguyên tắc này giúp bảo mật ứng dụng của bạn và đơn giản hoá quy trình đăng nhập của người dùng bằng cách giảm thiểu các lỗ hổng như mệt mỏi vì mật khẩu, nhồi nhét thông tin đăng nhập và lừa đảo.

Yêu cầu triển khai

Để đủ điều kiện tham gia AEP, ứng dụng của bạn phải cung cấp thành công ít nhất một phương thức xác thực chống lừa đảo được phê duyệt (Khoá truy cập hoặc nhà cung cấp tính năng Đăng nhập một lần được phê duyệt) theo cách nổi bật tương tự khi đăng nhập.

  • Đối với Khoá truy cập, quy trình này được xác minh bằng cách tạo và truy xuất Khoá truy cập thông qua API Trình quản lý thông tin xác thực.
  • Các ứng dụng sử dụng tính năng Đăng nhập bằng Google phải được tích hợp thông qua API Trình quản lý thông tin xác thực . Mặc dù các nhà cung cấp tính năng Đăng nhập một lần được phê duyệt khác cũng được chấp nhận, nhưng bạn nên sử dụng tính năng Đăng nhập bằng Google vì tính năng này cung cấp quy trình xác thực hiện đại giúp bảo vệ người dùng khỏi hành vi lừa đảo, đồng thời mang lại trải nghiệm nhất quán trên nhiều nền tảng.

Phạm vi áp dụng nguyên tắc

Nguyên tắc này áp dụng cho:

  • Các ứng dụng muốn đủ điều kiện tham gia AEP và yêu cầu người dùng đăng nhập.
  • Các kiểu dáng điện thoại, máy tính bảng, thiết bị gập, XR, Wear và Auto.

Miễn trừ

Nguyên tắc này không áp dụng cho các ứng dụng không hỗ trợ tính năng xác thực người dùng hoặc trạng thái đã đăng nhập.

Ngoài ra, bạn có thể gửi các nhà cung cấp danh tính liên kết thay thế để được đánh giá tại đây nếu bạn cho rằng họ nên được xem xét cùng với các nhà cung cấp được chấp nhận.

Nhà cung cấp danh tính liên kết được chấp nhận cho tính năng Đăng nhập một lần

Các Nhà cung cấp danh tính liên kết cho người tiêu dùng sau đây được chấp nhận cho yêu cầu về tính năng Đăng nhập một lần:

  • Đăng nhập bằng Google
  • Đăng nhập bằng Apple
  • Tài khoản Microsoft (Người tiêu dùng)
  • Shop.app
  • Đăng nhập bằng Amazon
  • Đăng nhập bằng GitHub
  • Đăng nhập bằng Discord
  • Đăng nhập bằng Line hoặc Kakao
  • Đăng nhập bằng WeChat
  • Đăng nhập bằng Facebook

Danh sách này được xem xét định kỳ khi hệ sinh thái danh tính liên kết phát triển. Các tiêu chí đánh giá bao gồm:

  • Các chế độ kiểm soát quyền riêng tư và bảo mật cho người dùng
  • Trải nghiệm tích hợp và dành cho nhà phát triển (phù hợp với API Trình quản lý thông tin xác thực gốc của Android, tuân thủ các tiêu chuẩn mở)
  • Dấu chân người tiêu dùng đang hoạt động

Tài liệu và tài nguyên về tính năng

Các tài nguyên sau đây cung cấp hướng dẫn triển khai và thông tin chi tiết kỹ thuật về Tính năng xác thực chống lừa đảo. Các tài nguyên này chỉ dành cho bạn tham khảo và không chứa các yêu cầu bổ sung của chương trình.