การตรวจสอบแอป

หากแอปขอสิทธิ์เข้าถึงข้อมูลผู้ใช้ที่ละเอียดอ่อนโดยใช้ขอบเขตที่มีการจำกัด แอปต้องทําตามกระบวนการยืนยันให้เสร็จสมบูรณ์ ขอบเขตส่วนใหญ่สำหรับ Google Health API จะ ถูกจำกัด ซึ่งหมายความว่าคุณต้องทำการยืนยันให้เสร็จสมบูรณ์ก่อนจึงจะ เผยแพร่แอปต่อสาธารณะได้

ในกระบวนการนี้ Google จะยืนยันว่าแอปของคุณเป็นไปตามนโยบายข้อมูลผู้ใช้ของบริการ API และนโยบายอื่นๆ ที่เกี่ยวข้อง

หากแอปไม่ได้รับการยืนยัน ระบบจะจำกัดจำนวนผู้ใช้ไว้ที่ 100 คน หากต้องการรองรับผู้ใช้จำนวนมากขึ้น คุณต้องทำกระบวนการยืนยันตัวตนให้เสร็จสมบูรณ์ การยืนยันนี้แยกจาก กระบวนการตรวจสอบแอปที่ App Store เช่น Google Play กำหนด แอปที่ ยังไม่ได้ทำการยืนยันนี้ให้เสร็จสมบูรณ์อาจแสดงใน Google Play Store แต่จะยังคงจำกัดผู้ใช้ไว้ที่ 100 คน ดูข้อมูลเพิ่มเติมได้ที่ศูนย์ช่วยเหลือเกี่ยวกับการยืนยันแอป OAuth

กระบวนการยืนยันมี 2 ส่วน ดังนี้

  • การยืนยันแอป OAuth: ทีมความน่าเชื่อถือและความปลอดภัยของ Google จะตรวจสอบข้อมูลประจำตัว ขอบเขต และข้อมูลอื่นๆ ของแอปที่คุณระบุในคอนโซล Google Cloud ดูข้อมูลเพิ่มเติมได้ที่ข้อกำหนดในการยืนยัน
  • การประเมินความปลอดภัย: แอปพลิเคชันของคุณต้องผ่านการประเมินความปลอดภัยจากบุคคลที่สาม เพื่อให้มั่นใจว่าแอปจัดการข้อมูลผู้ใช้อย่างปลอดภัย

การตรวจสอบแอป OAuth

โปรดอ่านและทำตามคำแนะนำเกี่ยวกับขอบเขตที่จำกัดของ OAuth 2.0 เพื่อเตรียมพร้อมสำหรับการยืนยัน คู่มือนี้จะอธิบายขั้นตอนในการเตรียมตัวและขอรับการยืนยันในคอนโซล Google Cloud

ระบุให้เจาะจงเมื่ออธิบายเหตุผลที่แอปของคุณต้องใช้แต่ละขอบเขต การให้เหตุผลที่คลุมเครือหรือซ้ำกันสำหรับขอบเขตต่างๆ อาจทำให้กระบวนการยืนยันล่าช้า

ข้อกำหนดในการเปิดเผยข้อมูลในแอป

คุณต้องเปิดเผยต่อผู้ใช้อย่างชัดเจนว่าแอปของคุณเข้าถึง ใช้ และ แชร์ข้อมูลสุขภาพและการออกกำลังกายของผู้ใช้อย่างไร

การเปิดเผยข้อมูลในแอปจะต้องมีลักษณะดังนี้

  • ต้องอยู่ในตัวแอป ไม่ใช่อยู่เฉพาะในคำอธิบายแอปหรือในเว็บไซต์
  • ต้องแสดงในการใช้งานปกติของแอปและต้องไม่บังคับให้ผู้ใช้ไปยังเมนูหรือการตั้งค่า
  • ต้องอธิบายข้อมูลที่เข้าถึงและเก็บรวบรวม
  • ต้องอธิบายว่าจะนำข้อมูลไปใช้งานหรือแชร์อย่างไร
  • ต้องไม่ใส่ไว้เฉพาะในนโยบายความเป็นส่วนตัวหรือข้อกำหนดในการให้บริการ
  • ต้องไม่รวมอยู่กับการเปิดเผยข้อมูลอื่นๆ ที่ไม่เกี่ยวข้องกับการเก็บรวบรวมข้อมูล Google Health API

รูปแบบที่แนะนําสําหรับคําชี้แจงการเปิดเผยข้อมูลมีดังนี้ "{ชื่อแอป} เก็บรวบรวมข้อมูลสุขภาพและการออกกําลังกายเพื่อเปิดใช้ {ฟีเจอร์}, {ฟีเจอร์} และ {ฟีเจอร์}"

เช่น "Fitness Coach เก็บรวบรวมข้อมูลกิจกรรมเพื่อเปิดใช้การวิเคราะห์และการฝึกสอนที่ปรับเปลี่ยนในแบบของคุณ"

การประเมินความปลอดภัย (CASA)

นอกจากการยืนยัน OAuth แล้ว แอปที่ใช้ขอบเขตที่มีการจำกัดจะต้อง ทําการประเมินความปลอดภัยประจําปี ตามกรอบการประเมินความปลอดภัยของแอปในระบบคลาวด์ (CASA) ให้เสร็จสมบูรณ์ด้วย ทีมความน่าเชื่อถือและความปลอดภัยของ Google จะแจ้งให้คุณทราบพร้อมวิธีการเมื่อต้องดำเนินการให้เสร็จสมบูรณ์

บริษัทรักษาความปลอดภัยบุคคลที่สามจะทำการประเมินนี้เพื่อยืนยันว่าแอปของคุณ จัดการข้อมูลผู้ใช้อย่างปลอดภัยและสามารถลบข้อมูลผู้ใช้ได้เมื่อมีการร้องขอ CASA ใช้มาตรฐานการยืนยันความปลอดภัยของแอปพลิเคชัน (ASVS) ของ OWASP ที่ได้รับการยอมรับจากอุตสาหกรรม หลังจากผ่านการประเมินแล้ว แอปจะได้รับหนังสือรับรอง (LOV) จากผู้ประเมินความปลอดภัย

ดูรายละเอียดเพิ่มเติมเกี่ยวกับโปรแกรม CASA และค้นหาผู้ประเมินความปลอดภัยที่ได้รับอนุญาตได้ที่เว็บไซต์การประเมินความปลอดภัยของแอปพลิเคชันบนระบบคลาวด์

หากมีการรับรองด้านความปลอดภัยที่มีอยู่หรือผลการทดสอบการเจาะระบบล่าสุด ที่สอดคล้องกับมาตรฐานอุตสาหกรรมที่ยอมรับ คุณอาจเร่งกระบวนการ CASA ได้ CASA มีโปรแกรม ตัวเร่ง ที่ช่วยให้ผู้ประเมินใช้เอกสารที่ถูกต้องที่มีอยู่จาก กรอบการรักษาความปลอดภัยที่ยอมรับ เพื่อลดการตรวจสอบที่ซ้ำซ้อนและอาจลดต้นทุนการประเมินได้

Google ยอมรับการรับรอง HITRUST, SOC 2 และ ISO/IEC 27001 ที่คุณได้รับแล้ว หากต้องการใช้การรับรองเหล่านี้ คุณยังคงต้องทำงานร่วมกับผู้ประเมิน CASA ที่ได้รับอนุญาต และส่งเอกสาร HITRUST, SOC 2 หรือ ISO/IEC 27001 ที่กรอกข้อมูลครบถ้วน ผู้ประเมิน CASA จะตรวจสอบการรับรองเหล่านี้กับรายการข้อกำหนดของ CASA ซึ่งจะช่วยลดเวลาที่ต้องใช้ในการประเมิน CASA

การประเมินความปลอดภัยอาจใช้เวลา 2-3 สัปดาห์สำหรับแอปพลิเคชันระดับ 2 และ 4-6 สัปดาห์สำหรับแอปพลิเคชันระดับ 3 จึงจะเสร็จสมบูรณ์ และมีค่าธรรมเนียมที่ต้องชำระให้แก่ผู้ประเมินบุคคลที่สาม โดยมีค่าธรรมเนียมตั้งแต่ $500 ถึง $4,500 USD ขึ้นอยู่กับความซับซ้อนของแอป ทีมความน่าเชื่อถือและความปลอดภัยจะแจ้งให้ผู้พัฒนาทราบ เมื่อถึงเวลาที่ควรเริ่มกระบวนการ CASA

หลังจากได้รับหนังสือรับรอง (LOV) แล้ว ให้ส่งหนังสือดังกล่าวไปยังทีมความน่าเชื่อถือและความปลอดภัยของ Google เพื่อทำการประเมินความปลอดภัยให้เสร็จสมบูรณ์

การส่งต่อเรื่อง

การประเมิน CASA ดำเนินการโดยบุคคลที่สาม และ Google ไม่มี การควบคุมกระบวนการประเมินนี้ หากพบปัญหาเกี่ยวกับการประเมิน โปรดแจ้งให้ผู้ประเมินด้านความปลอดภัยที่คุณเลือกทราบโดยตรง