หากใช้ Google Sign-In กับแอปหรือเว็บไซต์ที่สื่อสารกับเซิร์ฟเวอร์แบ็กเอนด์ คุณอาจต้องระบุผู้ใช้ที่ลงชื่อเข้าใช้ปัจจุบันในเซิร์ฟเวอร์ เพื่อให้ดำเนินการได้อย่างปลอดภัย หลังจากที่ผู้ใช้ลงชื่อเข้าใช้สำเร็จแล้ว ให้ส่งโทเค็นรหัสของผู้ใช้ไปยังเซิร์ฟเวอร์ของคุณโดยใช้ HTTPS จากนั้นยืนยันความสมบูรณ์ของโทเค็นรหัสในเซิร์ฟเวอร์ และใช้ข้อมูลผู้ใช้ที่อยู่ในโทเค็นเพื่อสร้างเซสชันหรือสร้างบัญชีใหม่
ส่งโทเค็นรหัสไปยังเซิร์ฟเวอร์
ขั้นแรก เมื่อผู้ใช้ลงชื่อเข้าใช้ ให้รับโทเค็นรหัสดังนี้
-
เมื่อคุณกำหนดค่า Google Sign-In ให้เรียกเมธอด
requestIdToken
และส่งรหัสไคลเอ็นต์ของเว็บของเซิร์ฟเวอร์นั้น// Request only the user's ID token, which can be used to identify the // user securely to your backend. This will contain the user's basic // profile (name, profile picture URL, etc) so you should not need to // make an additional call to personalize your application. GoogleSignInOptions gso = new GoogleSignInOptions.Builder(GoogleSignInOptions.DEFAULT_SIGN_IN) .requestIdToken(getString(R.string.server_client_id)) .requestEmail() .build();
-
เมื่อแอปเริ่มทำงาน ให้ตรวจสอบว่าผู้ใช้ลงชื่อเข้าใช้แอปของคุณด้วย Google ในอุปกรณ์นี้หรืออุปกรณ์อื่นแล้วหรือไม่โดยโทรไปที่
silentSignIn
GoogleSignIn.silentSignIn() .addOnCompleteListener( this, new OnCompleteListener<GoogleSignInAccount>() { @Override public void onComplete(@NonNull Task<GoogleSignInAccount> task) { handleSignInResult(task); } });
-
หากผู้ใช้ลงชื่อเข้าใช้แบบเงียบไม่ได้ ให้นำเสนอประสบการณ์การออกจากระบบตามปกติ โดยให้ผู้ใช้สามารถเลือกลงชื่อเข้าใช้ได้ เมื่อผู้ใช้ลงชื่อเข้าใช้ คุณจะได้รับ
GoogleSignInAccount
ของผู้ใช้ในผลกิจกรรมของความตั้งใจในการลงชื่อเข้าใช้ดังนี้// This task is always completed immediately, there is no need to attach an // asynchronous listener. Task<GoogleSignInAccount> task = GoogleSignIn.getSignedInAccountFromIntent(data); handleSignInResult(task);
-
หลังจากที่ผู้ใช้ลงชื่อเข้าใช้ด้วยตนเองหรือลงชื่อเข้าใช้อย่างชัดแจ้ง ให้รับโทเค็นรหัสจากออบเจ็กต์
GoogleSignInAccount
ดังนี้private void handleSignInResult(@NonNull Task<GoogleSignInAccount> completedTask) { try { GoogleSignInAccount account = completedTask.getResult(ApiException.class); String idToken = account.getIdToken(); // TODO(developer): send ID Token to server and validate updateUI(account); } catch (ApiException e) { Log.w(TAG, "handleSignInResult:error", e); updateUI(null); } }
จากนั้นส่งโทเค็นรหัสไปยังเซิร์ฟเวอร์ของคุณด้วยคำขอ HTTPS POST ดังนี้
HttpClient httpClient = new DefaultHttpClient(); HttpPost httpPost = new HttpPost("https://yourbackend.example.com/tokensignin"); try { List<NameValuePair> nameValuePairs = new ArrayList<NameValuePair>(1); nameValuePairs.add(new BasicNameValuePair("idToken", idToken)); httpPost.setEntity(new UrlEncodedFormEntity(nameValuePairs)); HttpResponse response = httpClient.execute(httpPost); int statusCode = response.getStatusLine().getStatusCode(); final String responseBody = EntityUtils.toString(response.getEntity()); Log.i(TAG, "Signed in as: " + responseBody); } catch (ClientProtocolException e) { Log.e(TAG, "Error sending ID token to backend.", e); } catch (IOException e) { Log.e(TAG, "Error sending ID token to backend.", e); }
ยืนยันความสมบูรณ์ของโทเค็นรหัส
หลังจากได้รับโทเค็นรหัสทาง HTTPS POST แล้ว คุณต้องยืนยันความสมบูรณ์ของโทเค็น
ในการยืนยันว่าโทเค็นถูกต้อง ให้ตรวจสอบสิ่งต่อไปนี้ เป็นไปตามเกณฑ์ต่อไปนี้
- Google ลงชื่อโทเค็นรหัสอย่างถูกต้อง ใช้คีย์สาธารณะของ Google
(มีให้บริการใน
JWK หรือ
PEM)
เพื่อยืนยันลายเซ็นของโทเค็น คีย์เหล่านี้จะมีการหมุนเวียนเป็นประจำ ตรวจสอบ
ส่วนหัว
Cache-Control
ในการตอบกลับเพื่อกำหนดเวลาที่ คุณควรดึงข้อมูลอีกครั้ง - ค่า
aud
ในโทเค็นรหัสเท่ากับหนึ่งในแอปของคุณ Client-ID การตรวจสอบนี้จำเป็นต่อการป้องกันโทเค็นรหัสที่ออกให้กับเครื่องมือที่เป็นอันตราย ที่ใช้เข้าถึงข้อมูลเกี่ยวกับผู้ใช้รายเดียวกันในเซิร์ฟเวอร์แบ็กเอนด์ของแอป - ค่าของ
iss
ในโทเค็นรหัสเท่ากับaccounts.google.com
หรือhttps://accounts.google.com
- โทเค็นรหัสยังไม่เลยเวลาหมดอายุ (
exp
) - หากต้องการตรวจสอบว่าโทเค็นรหัสแสดงถึง Google Workspace หรือ Cloud
บัญชีขององค์กร คุณสามารถตรวจสอบการอ้างสิทธิ์
hd
ซึ่งระบุการอ้างสิทธิ์ที่โฮสต์ไว้ โดเมนของผู้ใช้ ต้องใช้เมื่อจำกัดการเข้าถึงทรัพยากรไว้สำหรับสมาชิกของ บางโดเมน การที่ไม่มีการอ้างสิทธิ์นี้แสดงว่าบัญชีไม่ได้เป็นของ โดเมนที่ Google โฮสต์
เมื่อใช้ช่อง email
, email_verified
และ hd
คุณจะระบุได้ว่า
Google โฮสต์และมีสิทธิ์สำหรับอีเมล ในกรณีที่ Google เชื่อถือได้
ผู้ใช้ดังกล่าวเป็นเจ้าของบัญชีที่ถูกต้อง และคุณสามารถข้ามรหัสผ่าน หรือ
มากขึ้นอย่างไร
กรณีที่ Google เชื่อถือได้
email
มีส่วนต่อท้าย@gmail.com
นี่คือบัญชี Gmailemail_verified
เป็นจริงและตั้งค่าhd
แล้ว นี่คือบัญชี G Suite
ผู้ใช้อาจลงทะเบียนบัญชี Google โดยไม่ใช้ Gmail หรือ G Suite ได้ วันและเวลา
email
ไม่มีคำต่อท้าย @gmail.com
และ hd
ไม่มี Google ไม่มี
แนะนำให้ใช้รหัสผ่านหรือวิธีการอื่นๆ ในการพิสูจน์ยืนยัน
ผู้ใช้รายนั้น email_verified
ก็อาจเป็นจริงได้ เนื่องจาก Google ได้ยืนยัน
ผู้ใช้เมื่อมีการสร้างบัญชี Google แต่การเป็นเจ้าของของบุคคลที่สาม
บัญชีอีเมลของคุณอาจมีการเปลี่ยนแปลง
แทนที่จะเขียนโค้ดของคุณเองเพื่อดำเนินการตามขั้นตอนการยืนยันเหล่านี้ เราขอแนะนำอย่างยิ่ง
ขอแนะนำให้ใช้ไลบรารีไคลเอ็นต์ Google API สำหรับแพลตฟอร์มของคุณ หรือใช้งานทั่วไป
ไลบรารี JWT สำหรับการพัฒนาและการแก้ไขข้อบกพร่อง คุณสามารถโทรหา tokeninfo
ปลายทางการตรวจสอบ
การใช้ไลบรารีของไคลเอ็นต์ Google API
การใช้ไลบรารีของไคลเอ็นต์ Google API รายการใดรายการหนึ่ง (เช่น Java Node.js PHP Python) เป็นวิธีที่แนะนำในการตรวจสอบโทเค็น Google ID ในสภาพแวดล้อมการใช้งานจริง
ในการตรวจสอบโทเค็นรหัสใน Java ให้ใช้ ออบเจ็กต์ GoogleIdTokenVerifier เช่น
import com.google.api.client.googleapis.auth.oauth2.GoogleIdToken; import com.google.api.client.googleapis.auth.oauth2.GoogleIdToken.Payload; import com.google.api.client.googleapis.auth.oauth2.GoogleIdTokenVerifier; ... GoogleIdTokenVerifier verifier = new GoogleIdTokenVerifier.Builder(transport, jsonFactory) // Specify the CLIENT_ID of the app that accesses the backend: .setAudience(Collections.singletonList(CLIENT_ID)) // Or, if multiple clients access the backend: //.setAudience(Arrays.asList(CLIENT_ID_1, CLIENT_ID_2, CLIENT_ID_3)) .build(); // (Receive idTokenString by HTTPS POST) GoogleIdToken idToken = verifier.verify(idTokenString); if (idToken != null) { Payload payload = idToken.getPayload(); // Print user identifier String userId = payload.getSubject(); System.out.println("User ID: " + userId); // Get profile information from payload String email = payload.getEmail(); boolean emailVerified = Boolean.valueOf(payload.getEmailVerified()); String name = (String) payload.get("name"); String pictureUrl = (String) payload.get("picture"); String locale = (String) payload.get("locale"); String familyName = (String) payload.get("family_name"); String givenName = (String) payload.get("given_name"); // Use or store profile information // ... } else { System.out.println("Invalid ID token."); }
เมธอด GoogleIdTokenVerifier.verify()
จะยืนยัน JWT
ลายเซ็น การอ้างสิทธิ์ aud
การอ้างสิทธิ์ iss
และ
การอ้างสิทธิ์ exp
หากต้องการตรวจสอบว่าโทเค็นรหัสแสดงถึง Google Workspace หรือ Cloud
บัญชีขององค์กร คุณสามารถยืนยันการอ้างสิทธิ์ hd
โดยการตรวจสอบชื่อโดเมน
แสดงผลโดยเมธอด Payload.getHostedDomain()
โดเมนของ
การอ้างสิทธิ์ email
รายการไม่เพียงพอที่จะตรวจสอบว่าบัญชีได้รับการจัดการโดยโดเมน
หรือองค์กรต่างๆ
ในการตรวจสอบโทเค็นรหัสใน Node.js ให้ใช้ไลบรารีการตรวจสอบสิทธิ์ของ Google สำหรับ Node.js วิธีติดตั้งไลบรารี
npm install google-auth-library --saveจากนั้นเรียกฟังก์ชัน
verifyIdToken()
เช่น
const {OAuth2Client} = require('google-auth-library'); const client = new OAuth2Client(); async function verify() { const ticket = await client.verifyIdToken({ idToken: token, audience: CLIENT_ID, // Specify the CLIENT_ID of the app that accesses the backend // Or, if multiple clients access the backend: //[CLIENT_ID_1, CLIENT_ID_2, CLIENT_ID_3] }); const payload = ticket.getPayload(); const userid = payload['sub']; // If the request specified a Google Workspace domain: // const domain = payload['hd']; } verify().catch(console.error);
ฟังก์ชัน verifyIdToken
จะยืนยัน
ลายเซ็น JWT, การอ้างสิทธิ์ aud
, การอ้างสิทธิ์ exp
และการอ้างสิทธิ์ iss
หากต้องการตรวจสอบว่าโทเค็นรหัสแสดงถึง Google Workspace หรือ Cloud
บัญชีขององค์กร คุณสามารถตรวจสอบการอ้างสิทธิ์ hd
ซึ่งระบุการอ้างสิทธิ์ที่โฮสต์ไว้
โดเมนของผู้ใช้ ต้องใช้เมื่อจำกัดการเข้าถึงทรัพยากรให้กับสมาชิกเท่านั้น
ของโดเมนหนึ่งๆ การที่ไม่มีการอ้างสิทธิ์นี้แสดงว่าบัญชีนี้ไม่ได้เป็นของ
โดเมนที่ Google โฮสต์
หากต้องการตรวจสอบโทเค็นรหัสใน PHP ให้ใช้ไลบรารีของไคลเอ็นต์ Google API สำหรับ PHP ติดตั้งไลบรารี (เช่น โดยใช้ Composer) ดังนี้
composer require google/apiclientจากนั้นเรียกฟังก์ชัน
verifyIdToken()
เช่น
require_once 'vendor/autoload.php'; // Get $id_token via HTTPS POST. $client = new Google_Client(['client_id' => $CLIENT_ID]); // Specify the CLIENT_ID of the app that accesses the backend $payload = $client->verifyIdToken($id_token); if ($payload) { $userid = $payload['sub']; // If the request specified a Google Workspace domain //$domain = $payload['hd']; } else { // Invalid ID token }
ฟังก์ชัน verifyIdToken
จะยืนยัน
ลายเซ็น JWT, การอ้างสิทธิ์ aud
, การอ้างสิทธิ์ exp
และการอ้างสิทธิ์ iss
หากต้องการตรวจสอบว่าโทเค็นรหัสแสดงถึง Google Workspace หรือ Cloud
บัญชีขององค์กร คุณสามารถตรวจสอบการอ้างสิทธิ์ hd
ซึ่งระบุการอ้างสิทธิ์ที่โฮสต์ไว้
โดเมนของผู้ใช้ ต้องใช้เมื่อจำกัดการเข้าถึงทรัพยากรให้กับสมาชิกเท่านั้น
ของโดเมนหนึ่งๆ การที่ไม่มีการอ้างสิทธิ์นี้แสดงว่าบัญชีนี้ไม่ได้เป็นของ
โดเมนที่ Google โฮสต์
หากต้องการตรวจสอบโทเค็นรหัสใน Python ให้ใช้เมธอด verify_oauth2_token เช่น
from google.oauth2 import id_token from google.auth.transport import requests # (Receive token by HTTPS POST) # ... try: # Specify the CLIENT_ID of the app that accesses the backend: idinfo = id_token.verify_oauth2_token(token, requests.Request(), CLIENT_ID) # Or, if multiple clients access the backend server: # idinfo = id_token.verify_oauth2_token(token, requests.Request()) # if idinfo['aud'] not in [CLIENT_ID_1, CLIENT_ID_2, CLIENT_ID_3]: # raise ValueError('Could not verify audience.') # If the request specified a Google Workspace domain # if idinfo['hd'] != DOMAIN_NAME: # raise ValueError('Wrong domain name.') # ID token is valid. Get the user's Google Account ID from the decoded token. userid = idinfo['sub'] except ValueError: # Invalid token pass
ฟังก์ชัน verify_oauth2_token
จะยืนยัน JWT
ลายเซ็น, การอ้างสิทธิ์ aud
และการอ้างสิทธิ์ exp
คุณต้องยืนยัน hd
ด้วย
การอ้างสิทธิ์ (หากมี) โดยการตรวจสอบออบเจ็กต์ที่
verify_oauth2_token
กลับมา หากมีลูกค้าหลายรายเข้าถึง
เซิร์ฟเวอร์ส่วนหลัง ให้ยืนยันการอ้างสิทธิ์ aud
ด้วยตนเองด้วย
Calling the tokeninfo endpoint
An easy way to validate an ID token signature for debugging is to
use the tokeninfo
endpoint. Calling this endpoint involves an
additional network request that does most of the validation for you while you test proper
validation and payload extraction in your own code. It is not suitable for use in production
code as requests may be throttled or otherwise subject to intermittent errors.
To validate an ID token using the tokeninfo
endpoint, make an HTTPS
POST or GET request to the endpoint, and pass your ID token in the
id_token
parameter.
For example, to validate the token "XYZ123", make the following GET request:
https://oauth2.googleapis.com/tokeninfo?id_token=XYZ123
If the token is properly signed and the iss
and exp
claims have the expected values, you will get a HTTP 200 response, where the body
contains the JSON-formatted ID token claims.
Here's an example response:
{ // These six fields are included in all Google ID Tokens. "iss": "https://accounts.google.com", "sub": "110169484474386276334", "azp": "1008719970978-hb24n2dstb40o45d4feuo2ukqmcc6381.apps.googleusercontent.com", "aud": "1008719970978-hb24n2dstb40o45d4feuo2ukqmcc6381.apps.googleusercontent.com", "iat": "1433978353", "exp": "1433981953", // These seven fields are only included when the user has granted the "profile" and // "email" OAuth scopes to the application. "email": "testuser@gmail.com", "email_verified": "true", "name" : "Test User", "picture": "https://lh4.googleusercontent.com/-kYgzyAWpZzJ/ABCDEFGHI/AAAJKLMNOP/tIXL9Ir44LE/s99-c/photo.jpg", "given_name": "Test", "family_name": "User", "locale": "en" }
If you need to validate that the ID token represents a Google Workspace account, you can check
the hd
claim, which indicates the hosted domain of the user. This must be used when
restricting access to a resource to only members of certain domains. The absence of this claim
indicates that the account does not belong to a Google Workspace hosted domain.
สร้างบัญชีหรือเซสชัน
หลังจากยืนยันโทเค็นแล้ว โปรดตรวจสอบว่าผู้ใช้อยู่ในฐานข้อมูลผู้ใช้แล้วหรือไม่ หากเป็นเช่นนั้น ให้สร้างเซสชันการตรวจสอบสิทธิ์ให้กับผู้ใช้ หากผู้ใช้ยังไม่ได้อยู่ในฐานข้อมูลผู้ใช้ ให้สร้างระเบียนผู้ใช้ใหม่จากข้อมูลในเพย์โหลดโทเค็นรหัส แล้วสร้างเซสชันสำหรับผู้ใช้ คุณสามารถแจ้งให้ผู้ใช้ เพิ่มข้อมูลโปรไฟล์เพิ่มเติมที่ต้องการเมื่อตรวจพบผู้ใช้ที่สร้างใหม่ในแอป
รักษาความปลอดภัยให้บัญชีของผู้ใช้ด้วยการป้องกันแบบครอบคลุมหลายบริการ
เมื่อคุณพึ่งพาให้ Google ลงชื่อเข้าใช้ผู้ใช้ คุณจะได้รับประโยชน์จากการฟีเจอร์ความปลอดภัยและโครงสร้างพื้นฐานทั้งหมดที่ Google สร้างขึ้นเพื่อปกป้องข้อมูลของผู้ใช้โดยอัตโนมัติ อย่างไรก็ตาม ในกรณีที่บัญชี Google ของผู้ใช้มักถูกละเมิด หรือมีเหตุการณ์ด้านความปลอดภัยที่สำคัญอื่นๆ แอปก็อาจเสี่ยงต่อการถูกโจมตีได้เช่นกัน ใช้การป้องกันแบบครอบคลุมหลายบริการเพื่อรับการแจ้งเตือนความปลอดภัยจาก Google เพื่อปกป้องบัญชีจากเหตุการณ์ด้านความปลอดภัยที่สำคัญได้ดีขึ้น เมื่อได้รับเหตุการณ์เหล่านี้ คุณจะเห็นการเปลี่ยนแปลงที่สำคัญด้านความปลอดภัยของบัญชี Google ของผู้ใช้ จากนั้นจึงดำเนินการกับบริการนั้นเพื่อรักษาบัญชีให้ปลอดภัย