Protege tus credenciales

En esta guía, se muestra cómo asegurarte de que tu aplicación y las credenciales de usuario sean seguras.

Completa la verificación de la app de OAuth

El permiso de OAuth 2.0 para la API de Google Ads se clasifica como un permiso restringido, lo que significa que debes completar el proceso de verificación de la app de OAuth antes de poner en producción tu aplicación. Consulta la documentación de Google Identity, el artículo del Centro de ayuda sobre las apps no verificadas y los documentos para configurar la pantalla de consentimiento de OAuth para obtener más información.

Protege las credenciales de la aplicación

Debes proteger el ID de cliente y el secreto de cliente de OAuth 2.0 de tu aplicación. Estas credenciales ayudan a tus usuarios y a Google a identificar tu aplicación y, por lo tanto, deben manejarse con cuidado. Debes tratar estas credenciales de la aplicación como contraseñas. No las compartas con mecanismos inseguros, como publicarlas en foros públicos, enviar archivos de configuración que contengan estas credenciales en archivos adjuntos de correo electrónico, codificar las credenciales de forma rígida o confirmarlas en un repositorio de código. Te recomendamos que uses un administrador de secretos, como Google Cloud Secret Manager o AWS Secret Manager, cuando sea posible.

Si se ven comprometidos tus secretos de cliente de OAuth 2.0, puedes restablecerlos.

Protege las cuentas de servicio

Si usas cuentas de servicio, protégelas de la siguiente manera:

Protege los tokens de usuario

Si tu app autoriza a varios usuarios, debes tomar medidas adicionales para proteger los tokens de actualización y de acceso de los usuarios. Almacena los tokens de forma segura en reposo y nunca los transmitas en texto sin formato. Usa un sistema de almacenamiento seguro adecuado para tu plataforma.

Controla la revocación y el vencimiento del token de actualización

Si tu app solicita un token de actualización de OAuth 2.0 como parte de la autorización, también debes controlar su invalidación o vencimiento. Los tokens de actualización se pueden invalidar por varios motivos, y tu aplicación debe responder con facilidad, ya sea volviendo a autorizar al usuario durante su próxima sesión de acceso o limpiando sus datos según corresponda. Los trabajos sin conexión, como los trabajos de cron, deben detectar y registrar las cuentas cuyos tokens de actualización vencieron, en lugar de seguir realizando solicitudes fallidas. Es posible que Google limite las aplicaciones que generan altos niveles de errores durante un período prolongado para mantener la estabilidad de los servidores de la API.

Administra el consentimiento para varios permisos

Si tu app solicita autorización para varios permisos de OAuth 2.0, es posible que el usuario no otorgue todos los permisos de OAuth que solicitaste. Tu app debe controlar la denegación de permisos inhabilitando las funciones pertinentes. Puedes volver a solicitarle al usuario solo después de que haya indicado claramente su intención de usar la función específica que requiere el permiso. Usa la autorización incremental para solicitar los permisos de OAuth adecuados en esos casos.

Si las funciones básicas de tu app requieren varios permisos, explícale este requisito al usuario antes de solicitar su consentimiento.