अगर आपका ऐप्लिकेशन, प्रतिबंधित स्कोप का इस्तेमाल करके उपयोगकर्ता के संवेदनशील डेटा को ऐक्सेस करने का अनुरोध करता है, तो उसे पुष्टि करने की प्रोसेस पूरी करनी होगी. Google Health API के ज़्यादातर स्कोप प्रतिबंधित हैं. इसका मतलब है कि आपके ऐप्लिकेशन को सार्वजनिक तौर पर उपलब्ध कराने से पहले, आपको पुष्टि की प्रक्रिया पूरी करनी होगी.
इस प्रोसेस के दौरान, Google यह पुष्टि करता है कि आपका ऐप्लिकेशन, API सेवाओं की उपयोगकर्ता के डेटा से जुड़ी नीति और लागू होने वाली अन्य नीतियों का पालन करता है.
अगर आपके ऐप्लिकेशन की पुष्टि नहीं हुई है, तो इसे सिर्फ़ 100 लोग इस्तेमाल कर सकते हैं. ज़्यादा उपयोगकर्ताओं को सहायता देने के लिए, आपको पुष्टि की प्रोसेस पूरी करनी होगी. पुष्टि करने की यह प्रक्रिया, Google Play जैसे ऐप्लिकेशन स्टोर की ओर से ज़रूरी ऐप्लिकेशन की समीक्षा करने की किसी भी प्रक्रिया से अलग है. अगर किसी ऐप्लिकेशन ने पुष्टि की यह प्रक्रिया पूरी नहीं की है, तो हो सकता है कि वह Google Play Store पर लिस्ट हो. हालांकि, उसे सिर्फ़ 100 लोगों के लिए उपलब्ध कराया जा सकता है. ज़्यादा जानकारी के लिए, OAuth ऐप्लिकेशन की पुष्टि करने से जुड़े सहायता केंद्र पर जाएं
पुष्टि करने की प्रोसेस के दो चरण होते हैं:
- OAuth ऐप्लिकेशन की पुष्टि करना: Google की Trust and Safety टीम, आपके ऐप्लिकेशन की पहचान, स्कोप, और Google Cloud Console में दी गई अन्य जानकारी की समीक्षा करती है. ज़्यादा जानकारी के लिए, पुष्टि करने से जुड़ी ज़रूरी शर्तें देखें.
- सुरक्षा का आकलन: यह ज़रूरी है कि आपका ऐप्लिकेशन, तीसरे पक्ष से सुरक्षा का आकलन कराए. इससे यह पक्का किया जा सकेगा कि वह उपयोगकर्ता के डेटा को सुरक्षित तरीके से मैनेज करता है.
OAuth ऐप्लिकेशन की पुष्टि करना
पुष्टि की प्रोसेस के लिए तैयार होने के लिए, OAuth 2.0 के प्रतिबंधित स्कोप गाइड पढ़ें और उसके निर्देशों का पालन करें. इस गाइड में, Google Cloud Console में पुष्टि करने के लिए तैयारी करने और पुष्टि का अनुरोध करने का तरीका बताया गया है.
यह बताते समय साफ़ तौर पर जानकारी दें कि आपके ऐप्लिकेशन को हर स्कोप की ज़रूरत क्यों है. अलग-अलग स्कोप के लिए, अस्पष्ट या डुप्लीकेट वजहें बताने से, पुष्टि की प्रोसेस में देरी हो सकती है.
ऐप्लिकेशन में साफ़ तौर पर कौनसी जानकारी देना ज़रूरी है
आपको अपने उपयोगकर्ताओं को साफ़ तौर पर यह बताना होगा कि आपका ऐप्लिकेशन, उनकी सेहत और फ़िटनेस से जुड़े डेटा को कैसे ऐक्सेस, इस्तेमाल, और शेयर करता है.
ऐप्लिकेशन में दी जाने वाली जानकारी:
- ऐप्लिकेशन के अंदर होनी चाहिए, न कि सिर्फ़ ऐप्लिकेशन के ब्यौरे में या किसी वेबसाइट पर.
- ऐप्लिकेशन के सामान्य इस्तेमाल के दौरान दिखनी चाहिए और उपयोगकर्ता को इसके लिए मेन्यू या सेटिंग में जाने की ज़रूरत नहीं पड़नी चाहिए.
- इसमें ऐक्सेस या इकट्ठा किए जा रहे डेटा की पूरी जानकारी दी जानी चाहिए.
- इसमें यह बताया जाना चाहिए कि डेटा का इस्तेमाल या उसे शेयर कैसे किया जाता है.
- इसे सिर्फ़ किसी निजता नीति या सेवा की शर्तों में नहीं रखा जा सकता.
- इसे ऐसी दूसरी जानकारी के साथ नहीं दिखाया जाना चाहिए जो Google Health API के डेटा इकट्ठा करने से जुड़ी नहीं है.
यहां जानकारी ज़ाहिर करने वाले स्टेटमेंट के लिए सुझाया गया फ़ॉर्मैट दिया गया है: "{App name}, {feature}, {feature}, और {feature} को चालू करने के लिए सेहत और फ़िटनेस डेटा इकट्ठा करता है."
उदाहरण के लिए: "Fitness Coach, गतिविधि से जुड़ा डेटा इकट्ठा करता है, ताकि विश्लेषण किया जा सके और लोगों को उनकी दिलचस्पी के हिसाब से ट्रेनिंग दी जा सके."
सुरक्षा का आकलन (सीएएसए)
पाबंदी वाले स्कोप का इस्तेमाल करने वाले ऐप्लिकेशन को, OAuth की पुष्टि के अलावा, हर साल सुरक्षा जांच भी पूरी करनी होगी. यह जांच, Cloud App Security Assessment फ़्रेमवर्क (सीएएसए) के आधार पर की जाएगी. जब यह प्रोसेस पूरी करनी होती है, तब Google की भरोसा और सुरक्षा टीम आपको निर्देशों के साथ इसकी सूचना देती है.
तीसरे पक्ष की सुरक्षा कंपनी यह आकलन करती है. इससे यह पुष्टि होती है कि आपका ऐप्लिकेशन, उपयोगकर्ता के डेटा को सुरक्षित तरीके से मैनेज करता है. साथ ही, अनुरोध किए जाने पर उपयोगकर्ता के डेटा को मिटा सकता है. सीएएसए, इंडस्ट्री में मान्यता पा चुके OWASP Application Security Verification Standard (ASVS) का इस्तेमाल करता है. परीक्षा पास करने के बाद, सुरक्षा का आकलन करने वाली कंपनी आपके ऐप्लिकेशन को पुष्टि का पत्र (एलओवी) भेजती है.
CASA प्रोग्राम के बारे में ज़्यादा जानने और सुरक्षा का आकलन करने वाले ऐसे लोगों या कंपनियों के बारे में जानने के लिए जिन्हें अनुमति मिली है, Cloud Application Security Assessment की वेबसाइट पर जाएं.
अगर आपके पास मौजूदा सुरक्षा सर्टिफ़िकेट या हाल ही में किए गए पेनिट्रेशन टेस्ट के ऐसे नतीजे हैं जो इंडस्ट्री के मान्य मानकों के मुताबिक हैं, तो CASA की प्रोसेस को तेज़ी से पूरा किया जा सकता है. CASA, ऐक्सिलरेटर प्रोग्राम उपलब्ध कराता है. इससे आकलन करने वाले लोग, स्वीकार किए गए सुरक्षा फ़्रेमवर्क के मौजूदा मान्य दस्तावेज़ों का इस्तेमाल कर सकते हैं. इससे, बार-बार की जाने वाली जांचों को कम किया जा सकता है. साथ ही, आकलन की लागत को भी कम किया जा सकता है.
Google, HITRUST, SOC 2, और ISO/IEC 27001 सर्टिफ़िकेट स्वीकार करता है. इन सर्टिफ़िकेट का इस्तेमाल करने के लिए, आपको अब भी CASA के मान्यता प्राप्त असेसर के साथ काम करना होगा. साथ ही, HITRUST, SOC 2 या ISO/IEC 27001 का पूरा दस्तावेज़ देना होगा. CASA का आकलन करने वाला व्यक्ति, इन सर्टिफ़िकेट की जांच करता है. इसके लिए, वह CASA की ज़रूरी शर्तों की सूची का इस्तेमाल करता है. इससे CASA का आकलन करने में लगने वाला समय कम हो जाता है.
सुरक्षा का आकलन पूरा होने में, टियर-2 के ऐप्लिकेशन के लिए दो से तीन हफ़्ते और टियर-3 के ऐप्लिकेशन के लिए चार से छह हफ़्ते लग सकते हैं. इसके लिए, तीसरे पक्ष के आकलनकर्ता को शुल्क देना होता है. यह शुल्क, आपके ऐप्लिकेशन की जटिलता के आधार पर 500 से 4,500 डॉलर तक हो सकता है. भरोसे और सुरक्षा से जुड़ी टीम, डेवलपर को बताएगी कि सीएएसए की प्रोसेस कब शुरू करनी है.
मान्यता पत्र (एलओवी) मिलने के बाद, इसे Google की 'भरोसा और सुरक्षा' टीम को सबमिट करें, ताकि सुरक्षा का आकलन पूरा किया जा सके.
एस्केलेशन (बड़े अधिकारी से शिकायत करना)
CASA का आकलन तीसरे पक्ष की कंपनी करती है. Google के पास इस आकलन की प्रोसेस का कंट्रोल नहीं होता. आकलन से जुड़ी किसी भी समस्या के बारे में, सीधे तौर पर सुरक्षा का आकलन करने वाली कंपनी को बताएं.