Autenticação
Segurança da Informação
OAuth
Identidade
Aplicativos

应用程序中的身份验证 - 最佳实践与示例

现代身份验证已发展成为隐形、神奇且安全的身份验证。 WhatsApp、Uber 和 Nubank 等大型应用程序已经设定了用户期望的新标准。

应用程序中的身份验证 - 最佳实践与示例

登录名和密码?这是2000年代的事了。 现代身份验证已发展为隐形、神奇且安全的身份验证。 WhatsApp、Uber 和 Nubank 等大型应用程序已经设定了用户期望的新标准。

在本文中,我们将研究有效的[身份验证1]流程的现实示例,并解释它们为何有效。

示例 1:WhatsApp(无密码/OTP)

工作原理:您输入您的电话号码。接收带有代码的短信。输入代码。进入了。 为什么它好

  1. 无密码:没有人忘记自己的电话号码。没有人需要记住密码。
  2. 真实验证:确保用户是真人,有活跃线路(减少机器人)。 课程:对于移动应用程序,电话号码是最好的标识符,而不是电子邮件。

示例 2:Slack(Magic Link)

工作原理:您输入您的电子邮件。 Slack 说:“我们向您发送了一个神奇链接。”您打开电子邮件,单击“确认电子邮件”按钮,应用程序将在登录时打开。 为什么它好

  1. 零摩擦:无需输入 6 位代码。只需点击即可。
  2. 安全:访问电子邮件可证明身份。 课程:Magic Links 非常适合 B2B 或桌面应用程序。

示例3:Nubank(生物识别+设备授权)

工作原理:您输入您的 CPF 和应用程序密码(8 位数字)。该应用程序会要求您提供 FaceID。如果是新手机,它会要求您通过电子邮件或面部识别(活体检查)进行授权。 为什么它好

  1. 风险层:简单登录即可查看您的余额。转账(高风险)需要 FaceID 和设备授权。 教训:根据行动的风险调整摩擦力。查看余额=简单。转移资金=困难。

示例 4:Google(使用 Google/密码登录)

工作原理:操作系统询问:“您想使用您保存的 Google 帐户吗?”您点击“是”。 为什么它好

  1. 一键:实际上就是在屏幕上轻轻一按。
  2. 密钥:用设备上的加密密钥替换密码的新技术。这就是未来。 教训:始终提供社交登录。这是阻力最小的路径。

结论

如果不是绝对必要,请勿强迫您的用户创建包含“8 个字符、一个大写字母、一个数字和一个符号”的密码。看看这些例子。秘诀就是消除认知障碍。用户输入的时间越少,他们开始使用您的产品的速度就越快。

另请阅读

  • [应用程序中的身份验证 - 使用清单的最佳实践2
  • [OAuth:它是什么、用例和快速理解它的指南3
  • [应用程序身份验证:完整的安全性和用户体验指南4
  • [应用程序中的社交登录:实施和最佳实践5
  • [应用程序中的社交登录:通过示例来规划什么有效、什么出错6
  • 【应用架构-企业最佳实践7