L'accesso social consente la registrazione con un solo tocco utilizzando l'account esistente. Google, Apple, Facebook, gli utenti hanno già le credenziali. Questa guida presenta come implementare l'accesso social in modo sicuro ed efficace.
Cos'è l'accesso social
Definizione
Autenticazione tramite provider di identità esterno.
OAuth 2.0
Protocollo standard per l'autorizzazione.
Fornitori
Google, Apple, Facebook, Microsoft, GitHub.
Perché usarlo
Meno attrito
Un tocco rispetto al modulo completo.
Conversione
Altri utenti completano la registrazione.
Sicurezza
Niente più password da gestire.
Dati verificati
E-mail confermata dal fornitore.
Migliori fornitori
Accedi con Google
Più comune. Funziona su iOS e Android.
Accedi con Apple
Obbligatorio per le app iOS che offrono l'accesso social.
Accesso tramite Facebook
Ampia base di utenti.
###Microsoft
Buono per il B2B.
GitHub
Per le app per sviluppatori.
Flusso OAuth
Reindirizzamento
L'utente va al fornitore, si autentica, ritorna con il codice.
Scambio di gettoni
Il backend scambia il codice per il token di accesso.
Informazioni utente
Recupera i dati dell'utente.
Sessione
Crea una sessione sul tuo sistema.
Accedi con Apple
Obbligatorio
Apple lo richiede se offri altri accessi social.
###Privacy
L'utente può nascondere la posta elettronica.
Chiave hardware
Autenticazione biometrica nativa.
Multipiattaforma
Funziona anche su Android e sul Web.
Accedi con Google
SDK
Android, iOS, SDK Web disponibili.
Un tocco
Esperienza ottimizzata senza reindirizzamento.
Ambiti
Definire a quali dati accedere.
Autenticazione Firebase
Integrazione semplificata.
Implementazione mobile
###iOS
Servizi di autenticazione per Apple, SDK di Google.
###Android
SDK di accesso a Google, gestore credenziali.
Reagisci in modo nativo
Expo Auth, librerie React Native.
Svolazzare
pacchetti google_sign_in, sign_in_with_apple.
Verifica del back-end
Verifica del token
Convalida i token sul tuo server.
Non fidarti del cliente
Controlla sempre lato server.
Scadenza del token
Gestisci la scadenza.
Aggiorna token
Per lunghe sessioni.
Collegamento di account
Problema
Stessa email, provider diversi.
Soluzione
Collega gli account tramite e-mail verificata.
###Interfaccia utente
Offri l'opzione di collegamento.
Conflitti
Decidere quale account è primario.
Esperienza utente
Pulsanti standard
Utilizza design ufficiali dei fornitori.
Stato di caricamento
Mostra l'avanzamento durante l'autenticazione.
Errori
Cancella i messaggi se fallisce.
Ripiego
Email/password in alternativa.
Dati del fornitore
Di base
E-mail, nome, foto.
Ambiti aggiuntivi
Contatti, calendario (quando necessario).
Minimizzazione
Chiedi solo ciò di cui hai bisogno.
Aggiornamento
I dati possono cambiare presso il fornitore.
##Sicurezza
###HTTPS
Sempre, senza eccezioni.
Parametro di stato
Previene la CSRF.
Archiviazione dei token
Archiviazione sicura, non solo testo.
Revoca
Gestire la rimozione dell'autorizzazione da parte dell'utente.
##Riservatezza
Consenso
Spiega quali dati utilizzerai.
LGPD/GDPR
L'accesso social non è esente dalla conformità.
Dati minimi
Solo ciò che è necessario.
Cancellazione
Onorare le richieste di cancellazione.
##Esci
Disconnessione dai social?
Generalmente no. Solo dalla tua app.
Revoca del token
Invalida i token sul tuo sistema.
Cancella stato
Cancella dati locali.
Errori comuni
Non verificare il token
Accetta qualsiasi cosa dal cliente.
Non collegare gli account
L'utente crea duplicati.
Interfaccia utente non standardizzata
Pulsanti che non seguono le linee guida.
Mela mancante
App rifiutate per non essere incluse.
Metriche
Conversione per fornitore
Quale converte meglio?
Errori
Tasso di fallimento per fornitore.
Collegamento dell'account
Quanti account collegano.
Conclusione
L'accesso social riduce l'attrito e aumenta la conversione. Implementare correttamente, controllando sempre i token lato server. Includi Apple se è iOS, offri l'e-mail come fallback e segui le linee guida dell'interfaccia utente dei provider.
##Domande frequenti
1) L'accesso con Apple è obbligatorio? Se la tua app offre altri accessi social, sì per iOS.
2) Posso fidarmi dei dati del fornitore? Controlla i token sul server. Le e-mail sono generalmente affidabili se verificate dal fornitore.
3) Come gestire la funzione "Hide My Email" di Apple? Il proxy di posta elettronica funziona normalmente. Semplicemente non è la vera e-mail.
4) Dovrei offrire anche l'email/password di accesso? Consigliato. Non tutti vogliono usare i social.
5) L'accesso tramite social è più sicuro? Forse. L'utente non crea password deboli. Ma dipende dall'implementazione.
Leggi anche
- Accesso social nelle applicazioni: pianificazione con esempi di cosa funziona e cosa va storto
- Accesso social in pratica: il percorso decisionale prima di implementarlo nella tua app
- Autenticazione dell'applicazione: Guida completa alla sicurezza e all'UX
- Autenticazione nelle applicazioni - Migliori pratiche con lista di controllo
- Autenticazione nelle applicazioni - Migliori pratiche con esempi
- [OAuth Cos'è 5
