Kimlik bilgilerinizin güvenliğini sağlayın

Bu rehberde, uygulamanızın ve kullanıcı kimlik bilgilerinizin güvenliğini nasıl sağlayacağınız açıklanmaktadır.

OAuth uygulama doğrulamasını tamamlama

Google Ads API'sinin OAuth 2.0 kapsamı kısıtlanmış kapsam olarak sınıflandırılır. Bu nedenle, uygulamanızı üretime almadan önce OAuth uygulaması doğrulama sürecini tamamlamanız gerekir. Daha fazla bilgi edinmek için Google Identity dokümanları, doğrulanmamış uygulamalarla ilgili Yardım Merkezi makalesi ve OAuth kullanıcı rızası ekranını ayarlama ile ilgili dokümanları inceleyin.

Uygulama kimlik bilgilerinin güvenliğini sağlama

Uygulamanızın OAuth 2.0 istemci kimliğini ve istemci gizli anahtarını güvenli hale getirmeniz gerekir. Bu kimlik bilgileri, kullanıcılarınızın ve Google'ın uygulamanızı tanımlamasına yardımcı olur. Bu nedenle dikkatli bir şekilde kullanılmalıdır. Bu uygulama kimlik bilgilerini şifre gibi değerlendirmeniz gerekir. Herkese açık forumlarda yayınlama, bu kimlik bilgilerini içeren yapılandırma dosyalarını e-posta eklerinde gönderme, kimlik bilgilerini sabit kodlama veya bir kod deposuna gönderme gibi güvenli olmayan mekanizmalar kullanarak paylaşmayın. Mümkün olduğunda Google Cloud Secret Manager veya AWS Secret Manager gibi bir gizli anahtar yöneticisi kullanmanızı öneririz.

OAuth 2.0 istemci gizli anahtarlarınızın güvenliği ihlal edilirse sıfırlayabilirsiniz.

Hizmet hesaplarını güvenli hale getirme

Hizmet hesapları kullanıyorsanız bunları aşağıdaki şekilde güvenli hale getirin:

  • Hizmet hesabı anahtarınızı ve JSON dosyanızı şifre gibi değerlendirin. Mümkün olduğunda Google Cloud Secret Manager veya AWS Secret Manager gibi bir gizli anahtar yöneticisi kullanarak bunları güvenli hale getirin.

  • Hizmet hesaplarınızın güvenliğini sağlamak ve bunları yönetmek için Google Cloud'un ek en iyi uygulamalarını uygulayın.

Kullanıcı jetonlarını güvenli hale getirme

Uygulamanız birden fazla kullanıcıyı yetkilendiriyorsa kullanıcıların yenileme ve erişim jetonlarını korumak için ek adımlar atmanız gerekir. Jetonları dinlenmeye karşı güvenli bir şekilde saklayın ve hiçbir zaman düz metin olarak iletmeyin. Platformunuza uygun güvenli bir depolama sistemi kullanın.

Yenileme jetonunun iptalini ve süresinin dolmasını işleme

Uygulamanız yetkilendirme kapsamında OAuth 2.0 yenileme jetonu istiyorsa bunların geçersiz kılınmasını veya süresinin dolmasını da yönetmeniz gerekir. Yenileme jetonları çeşitli nedenlerle geçersiz kılınabilir ve uygulamanız, kullanıcının bir sonraki oturum açma işlemi sırasında yeniden yetkilendirilerek veya verileri uygun şekilde temizlenerek sorunsuz bir şekilde yanıt vermelidir. Cron işleri gibi çevrimdışı işler, başarısız isteklerde bulunmaya devam etmek yerine yenileme jetonlarının süresi dolmuş hesapları algılayıp kaydetmelidir. Google, API sunucularının kararlılığını korumak için uzun bir süre boyunca yüksek düzeyde hata oluşturan uygulamaları kısıtlayabilir.

Birden fazla kapsam için izni yönetme

Uygulamanız birden fazla OAuth 2.0 kapsamı için yetkilendirme isteğinde bulunursa kullanıcı, istediğiniz tüm OAuth kapsamlarını vermeyebilir. Uygulamanız, ilgili özellikleri devre dışı bırakarak kapsamların reddedilmesini işlemelidir. Kullanıcıya yalnızca kapsam gerektiren belirli bir özelliği kullanma niyetini açıkça belirtmesinin ardından tekrar istem gönderebilirsiniz. Bu gibi durumlarda uygun OAuth kapsamlarını istemek için artımlı yetkilendirme kullanın.

Uygulamanızın temel özellikleri birden fazla kapsam gerektiriyorsa izin istemeden önce bu şartı kullanıcıya açıklayın.