Anmeldedaten schützen

In dieser Anleitung erfahren Sie, wie Sie Ihre Anwendung und Anmeldedaten schützen.

OAuth-App-Überprüfung abschließen

Der OAuth 2.0-Bereich für die Google Ads API wird als eingeschränkter Bereichklassifiziert. Das bedeutet, dass Sie die OAuth-App-Überprüfung abschließen sollten, bevor Sie Ihre Anwendung in der Produktion einsetzen. Weitere Informationen finden Sie in der Google Identity-Dokumentation, im Hilfeartikel zu nicht bestätigten Apps und in der Dokumentation zum Einrichten des OAuth Zustimmungsbildschirms.

Anmeldedaten der Anwendung schützen

Sie sollten die OAuth 2.0-Client-ID und das Client-Secret Ihrer Anwendung schützen. Diese Anmeldedaten helfen Ihren Nutzern und Google, Ihre Anwendung zu identifizieren. Daher sollten sie sorgfältig behandelt werden. Behandeln Sie diese Anmeldedaten der Anwendung wie Passwörter. Geben Sie sie nicht über unsichere Mechanismen weiter, z. B. durch Veröffentlichen in öffentlichen Foren, Senden von Konfigurationsdateien mit diesen Anmeldedaten in E-Mail-Anhängen, Festcodieren der Anmeldedaten oder Übertragen in ein Code-Repository. Wir empfehlen, nach Möglichkeit einen Secret Manager wie Google Cloud Secret Manager oder AWS Secret Manager zu verwenden.

Wenn Ihre OAuth 2.0-Client-Secrets kompromittiert wurden, können Sie sie zurücksetzen.

Dienstkonten schützen

Wenn Sie Dienstkonten verwenden, schützen Sie sie so:

Nutzertokens schützen

Wenn Ihre App mehrere Nutzer autorisiert, sollten Sie zusätzliche Maßnahmen ergreifen, um die Aktualisierungs- und Zugriffstokens der Nutzer zu schützen. Speichern Sie die Tokens sicher im Ruhezustand und übertragen Sie sie niemals als Klartext. Verwenden Sie ein sicheres Speichersystem, das für Ihre Plattform geeignet ist.

Umgang mit dem Widerruf und Ablauf von Aktualisierungstokens

Wenn Ihre App im Rahmen der Autorisierung OAuth 2.0-Aktualisierungstokens anfordert, müssen Sie auch deren Ungültigkeit oder Ablauf berücksichtigen. Aktualisierungstokens können aus verschiedenen Gründen ungültig werden. Ihre Anwendung sollte darauf reagieren, indem sie den Nutzer bei der nächsten Anmeldung neu autorisiert oder seine Daten entsprechend bereinigt. Offline-Jobs wie Cron-Jobs sollten Konten erkennen und aufzeichnen, deren Aktualisierungstokens abgelaufen sind, anstatt weiterhin fehlgeschlagene Anfragen zu stellen. Google kann Anwendungen drosseln, die über einen längeren Zeitraum hinweg viele Fehler verursachen, um die Stabilität der API-Server aufrechtzuerhalten.

Einwilligung für mehrere Bereiche verwalten

Wenn Ihre App die Autorisierung für mehrere OAuth 2.0-Bereiche anfordert, gewährt der Nutzer möglicherweise nicht alle von Ihnen angeforderten OAuth-Bereiche. Ihre App sollte die Ablehnung von Bereichen verarbeiten, indem sie die entsprechenden Funktionen deaktiviert. Sie können den Nutzer erst dann wieder auffordern, wenn er eindeutig angegeben hat, dass er die bestimmte Funktion verwenden möchte, für die der Bereich erforderlich ist. Verwenden Sie die inkrementelle Autorisierung, um in solchen Fällen die entsprechenden OAuth-Bereiche anzufordern.

Wenn für die grundlegenden Funktionen Ihrer App mehrere Bereiche erforderlich sind, erklären Sie dem Nutzer diese Anforderung, bevor Sie ihn um die Einwilligung bitten.