אימות האפליקציה

אם האפליקציה שלכם מבקשת גישה לנתוני משתמש רגישים באמצעות היקפי גישה מוגבלים, היא חייבת לעבור תהליך אימות. רוב ההיקפים של Google Health API הם מוגבלים, כלומר אתם צריכים להשלים את תהליך האימות לפני שהאפליקציה שלכם תהיה זמינה לציבור.

במהלך התהליך הזה, Google בודקת שהאפליקציה עומדת בדרישות של המדיניות בנושא נתוני משתמשים בשירותי API ובדרישות של כל מדיניות רלוונטית אחרת.

אם האפליקציה לא מאומתת, היא מוגבלת ל-100 משתמשים. כדי לתמוך ביותר משתמשים, עליך להשלים את תהליך האימות. האימות הזה נפרד מכל תהליך בדיקת אפליקציות שנדרש על ידי חנויות אפליקציות כמו Google Play. אפליקציה שלא השלימה את האימות הזה עשויה להופיע בחנות Google Play, אבל עדיין מוגבלת ל-100 משתמשים. מידע נוסף זמין במרכז העזרה לאימות אפליקציות ב-OAuth

תהליך האימות כולל שני חלקים:

  • אימות אפליקציות OAuth: צוות האמון והבטיחות של Google בודק את הזהות, ההיקפים ומידע נוסף שסיפקתם לגבי האפליקציה במסוף Google Cloud. מידע נוסף זמין במאמר דרישות האימות.
  • הערכת אבטחה: האפליקציה שלכם צריכה לעבור הערכת אבטחה של צד שלישי כדי לוודא שהיא מטפלת בנתוני המשתמש בצורה מאובטחת.

אימות אפליקציות ב-OAuth

כדי להתכונן לאימות, כדאי לעיין במדריך בנושא היקפי הרשאות מוגבלים של OAuth 2.0 ולפעול לפי ההוראות שבו. במדריך הזה מוסבר איך להתכונן לאימות ולבקש אימות במסוף Google Cloud.

צריך להסביר באופן ספציפי למה האפליקציה צריכה כל היקף. הצדקות מעורפלות או כפולות להיקפים שונים עלולות לגרום לעיכובים בתהליך האימות.

דרישות לגבי גילוי נאות באפליקציה

אתם צריכים לפרט באופן בולט למשתמשים איך האפליקציה ניגשת לנתוני הבריאות והכושר שלהם, משתמשת בהם ומשתפת אותם.

הודעת הגילוי הנאות באפליקציה:

  • צריכה להופיע באפליקציה עצמה, ולא רק בתיאור של האפליקציה או באתר.
  • צריכה להופיע במהלך שימוש רגיל באפליקציה, בלי שהמשתמש יצטרך לעבור לתפריט מסוים או להגדרות מסוימות כדי לראות אותה.
  • צריכה לתאר את הנתונים שנאספים באפליקציה או שיש לאפליקציה גישה אליהם.
  • צריכה להסביר את אופן השימוש בנתונים או השיתוף שלהם.
  • לא יכול להופיע רק כחלק ממדיניות הפרטיות או מהתנאים וההגבלות.
  • לא יכולה להיכלל בהודעות גילוי נאות אחרות שלא קשורות לאיסוף נתונים באמצעות Google Health API.

הנה פורמט מומלץ להצהרת הגילוי הנאות: "האפליקציה {App name} אוספת נתונים על בריאות וכושר כדי להפעיל את התכונות {feature},‏ {feature} ו-{feature}."

לדוגמה: "האפליקציה Fitness Coach אוספת נתוני פעילות כדי לאפשר ניתוח ואימון אישי".

הערכת אבטחה (CASA)

בנוסף לאימות OAuth, אפליקציות שמשתמשות בהיקפים מוגבלים צריכות גם להשלים בדיקת אבטחה שנתית בהתאם למסגרת להערכת אבטחה של אפליקציות בענן (CASA). הצוות לנושאי מהימנות ובטיחות ב-Google ישלח לכם הוראות להשלמת התהליך הזה.

ההערכה הזו מתבצעת על ידי חברת אבטחה חיצונית כדי לוודא שהאפליקציה מטפלת בנתוני משתמשים בצורה מאובטחת, ויכולה למחוק נתוני משתמשים לפי בקשה. ב-CASA נעשה שימוש בתקן OWASP לאימות אבטחת אפליקציות (ASVS), שמוכר בתעשייה. אחרי שתעברו את ההערכה, האפליקציה שלכם תקבל ממעריך האבטחה מכתב אימות (LOV).

לפרטים נוספים על תוכנית CASA ולרשימה של מעריכי אבטחה מורשים, אפשר להיכנס אל האתר של הערכת אבטחה של יישומי ענן.

אם יש לכם אישורים קיימים בנושא אבטחה או תוצאות עדכניות של בדיקות חדירה שתואמות לתקנים המקובלים בתעשייה, יכול להיות שתוכלו לזרז את תהליך CASA. במסגרת CASA מוצעת תוכנית Accelerator שמאפשרת למעריכים להשתמש בתיעוד תקף קיים ממסגרות אבטחה מקובלות כדי לצמצם בדיקות מיותרות ולהפחית את עלויות ההערכה.

‫Google מקבלת אישורי HITRUST,‏ SOC 2 ו-ISO/IEC 27001 שכבר השלמתם. כדי להשתמש באישורים האלה, עדיין תצטרכו לעבוד עם מעריך מורשה של CASA ולספק את המסמכים המלאים של HITRUST,‏ SOC 2 או ISO/IEC 27001. הבודק של CASA מסמן את ההסמכות האלה ברשימת הדרישות של CASA, וכך מקצר את הזמן שנדרש להשלמת הבדיקה של CASA.

הערכת האבטחה יכולה להימשך שבועיים עד שלושה לאפליקציות ברמה 2, ו-4 עד 6 שבועות לאפליקציות ברמה 3. ההערכה כרוכה בתשלום למומחה חיצוני, בסכום שנע בין 500 ל-4,500 דולר ארה"ב, בהתאם למורכבות האפליקציה. צוות Trust and Safety יגיד למפתח מתי להתחיל את תהליך CASA.

אחרי שתקבלו את מכתב האימות (LOV), תצטרכו לשלוח אותו לצוות בנושאי מהימנות ובטיחות ב-Google כדי להשלים את הערכת האבטחה.

הסלמות

הערכת CASA מתבצעת על ידי צד שלישי, ול-Google אין שליטה בתהליך ההערכה הזה. אם יש בעיות בהערכה, צריך לפנות ישירות למעריך האבטחה שבחרתם.