يوضّح هذا الدليل كيفية التأكّد من أمان تطبيقك وبيانات اعتماد المستخدمين.
إكمال عملية التحقّق من تطبيق OAuth
يُصنَّف نطاق OAuth 2.0 في Google Ads API على أنّه نطاق محظور، ما يعني أنّه عليك إكمال عملية التحقّق من التطبيقات لتطبيق OAuth قبل طرح تطبيقك في مرحلة الإصدار العلني. لمزيد من المعلومات، يُرجى الاطّلاع على مستندات Google Identity ومقالة مركز المساعدة حول التطبيقات غير التي لم يتم التحقّق منها والمستندات حول إعداد شاشة طلب الموافقة في OAuth.
تأمين بيانات اعتماد التطبيق
عليك تأمين معرّف عميل OAuth 2.0 وسر العميل في تطبيقك. تساعد بيانات الاعتماد هذه المستخدمين وGoogle في تحديد تطبيقك، لذا يجب التعامل معها بعناية. عليك التعامل مع بيانات اعتماد التطبيق هذه ككلمات المرور. لا تشاركها باستخدام آليات غير آمنة، مثل نشرها على المنتديات العامة أو إرسال ملفات الإعداد التي تحتوي على بيانات الاعتماد هذه في مرفقات البريد الإلكتروني أو تضمين بيانات الاعتماد في التعليمات البرمجية أو إضافتها إلى مستودع التعليمات البرمجية. ننصحك باستخدام مدير كلمات مرور، مثل Google Cloud SecretManager أو AWS Secret Manager، متى أمكن ذلك.
إذا تم اختراق أسرار عميل OAuth 2.0، يمكنك إعادة ضبطها.
تأمين حسابات الخدمة
إذا كنت تستخدم حسابات الخدمة، عليك تأمينها على النحو التالي:
تعامَل مع مفتاح حساب الخدمة وملف JSON على أنّهما كلمات مرور. يمكنك تأمينهما باستخدام مدير كلمات مرور، مثل Google Cloud Secret Manager أو AWS Secret Manager، متى أمكن ذلك.
اتّبِع أفضل الممارسات الإضافية من Google Cloud لتأمين حسابات الخدمة وإدارتها.
تأمين رموز المستخدمين
إذا كان تطبيقك يمنح الإذن لعدة مستخدمين، عليك اتّخاذ خطوات إضافية لحماية رموز إعادة التحميل ورموز الوصول الخاصة بالمستخدمين. خزِّن الرموز بشكل آمن في حالة عدم النشاط ولا تُرسِلها مطلقًا كنص عادي. استخدِم نظام تخزين آمنًا مناسبًا لمنصتك.
التعامل مع إبطال الرموز المميزة لإعادة التحميل وانتهاء صلاحيتها
إذا كان تطبيقك يطلب الرمز المميز لإعادة تحميل OAuth 2.0 كجزء من عملية منح الإذن، عليك أيضًا التعامل مع إبطال هذه الرموز أو انتهاء صلاحيتها. يمكن إبطال رموز إعادة التحميل لأسباب مختلفة، ويجب أن يستجيب تطبيقك بشكل مناسب إما عن طريق إعادة منح الإذن للمستخدم أثناء جلسة تسجيل الدخول التالية، أو تنظيف بياناته حسب الاقتضاء. يجب أن ترصد المهام غير المتصلة بالإنترنت، مثل مهام cron، الحسابات التي انتهت صلاحية رموز إعادة التحميل الخاصة بها وتسجّلها بدلاً من مواصلة إرسال الطلبات التي تعذّر تنفيذها. قد تحدّ Google من التطبيقات التي تُنشئ مستويات عالية من الأخطاء على مدى فترة زمنية طويلة للحفاظ على استقرار خوادم واجهة برمجة التطبيقات.
إدارة الموافقة لنطاقات متعددة
إذا كان تطبيقك يطلب منح الإذن لنطاقات OAuth 2.0 متعددة، قد لا يمنح المستخدم جميع نطاقات OAuth التي طلبتها. يجب أن يتعامل تطبيقك مع رفض النطاقات عن طريق إيقاف الميزات ذات الصلة. لا يمكنك أن تطلب من المستخدم مرة أخرى إلا بعد أن يشير بوضوح إلى نيّته استخدام الميزة المحدّدة التي تتطلّب النطاق. في مثل هذه الحالات، استخدِم منح الإذن تدريجيًا لـ طلب نطاقات OAuth المناسبة.
إذا كانت الميزات الأساسية لتطبيقك تتطلّب نطاقات متعددة، عليك توضيح هذا الشرط للمستخدم قبل طلب الموافقة.