AEP 指南:可防范钓鱼式攻击的身份验证

除了任何现有的登录方法之外,还需实现一种防钓鱼式攻击身份验证方法,具体而言,可以是基于 FIDO 或 WebAuthn 的通行密钥,也可以是来自已接受的联合身份提供方(例如“使用 Google 账号登录”)的单点登录。

此指南通过缓解密码疲劳、凭据填充和钓鱼式攻击等漏洞来保护您的应用并简化用户登录流程。

必需的实现

如需符合 AEP 条件,您的应用必须在登录时以类似醒目的方式成功提供至少一种已获批的防钓鱼身份验证方法(通行密钥或已获批的单点登录提供商)。

  • 对于通行密钥,可通过 Credential Manager API 创建和检索通行密钥来验证这一点。
  • 使用“使用 Google 账号登录”的应用必须通过 Credential Manager API 集成。虽然也接受其他获批的 SSO 提供商,但我们建议使用“通过 Google 账号登录”,因为该功能提供现代化的身份验证流程,可保护用户免遭钓鱼式攻击,同时提供一致的跨平台体验。

指南适用性

本准则适用于:

  • 希望符合 AEP 条件且需要用户登录的应用。
  • 手机、平板电脑、可折叠设备、XR 设备、Wear 设备和 Auto 设备。

豁免

此准则不适用于不支持用户身份验证或登录状态的应用。

此外,如果您认为其他联合身份提供方也应与已接受的提供方一起纳入考虑范围,可以在此处提交这些提供方以供评估。

可用于单点登录的联合身份提供方

以下消费者联合身份提供商可用于满足单点登录要求:

  • 使用 Google 账号登录
  • 使用 Apple 账号登录
  • Microsoft 账号(消费者)
  • Shop.app
  • Amazon 登录
  • GitHub 登录
  • Discord 登录
  • Line 或 Kakao 登录
  • 微信登录
  • Facebook 登录

随着联合身份生态系统的发展,我们会定期审核此列表。 评估标准包括:

  • 用户安全和隐私控制
  • 开发者和集成经验(符合原生 Android Credential Manager API、开放标准)
  • 有效消费者足迹

功能文档和资源

以下资源提供了有关防钓鱼式攻击身份验证的实现指南和技术详细信息。这些资源仅供您参考,不包含其他计划要求。