אימות אסימון Google ID בצד השרת

אחרי ש-Google מחזירה אסימון מזהה, הוא נשלח לנקודת הקצה להתחברות באמצעות בקשת method מסוג POST HTTP, עם שם הפרמטר credential.

הדוגמה הבאה בשפת Python כוללת את השלבים הרגילים לתיקוף ולשימוש של האסימון המזהה:

  1. אימות האסימון 'זיוף בקשה בין אתרים' (CSRF). כשאתם שולחים פרטי כניסה לנקודת הקצה להתחברות, אנחנו משתמשים בתבנית של קובצי cookie שנשלחים פעמיים כדי למנוע התקפות CSRF. לפני כל שליחה, אנחנו יוצרים אסימון. לאחר מכן, האסימון מוכנס גם לקובץ ה-cookie וגם לגוף הפוסט, כפי שמוצג בדוגמת הקוד הבאה:

    csrf_token_cookie = self.request.cookies.get('g_csrf_token')
    if not csrf_token_cookie:
        webapp2.abort(400, 'No CSRF token in Cookie.')
    csrf_token_body = self.request.get('g_csrf_token')
    if not csrf_token_body:
        webapp2.abort(400, 'No CSRF token in post body.')
    if csrf_token_cookie != csrf_token_body:
        webapp2.abort(400, 'Failed to verify double submit cookie.')
    
  2. מאמתים את האסימון המזהה.

    כדי לוודא שהאסימון חוקי, צריך לוודא את הפרטים הבאים קריטריונים:

    • האסימון המזהה חתום כראוי על ידי Google. שימוש במפתחות הציבוריים של Google (זמין ב: JWK או פורמט PEM) כדי לאמת את החתימה של האסימון. המפתחות האלה עוברים רוטציה באופן קבוע. בדיקה הכותרת Cache-Control בתגובה כדי לקבוע מתי צריך לאחזר אותן שוב.
    • הערך של aud באסימון המזהה שווה לאחד מהערכים של האפליקציה מזהי לקוח. הבדיקה הזו נחוצה כדי למנוע אסימונים מזהים שהונפקו על ידי תוכנה זדונית שמשמשות לגישה לנתונים על אותו משתמש בשרת הקצה העורפי של האפליקציה.
    • הערך של iss באסימון המזהה שווה ל- accounts.google.com או https://accounts.google.com.
    • מועד התפוגה (exp) של האסימון המזהה לא עבר.
    • אם אתם צריכים לאמת שהאסימון המזהה מייצג Google Workspace או Cloud חשבון ארגוני, אפשר לבדוק את ההצהרה hd, שמציינת את המארח הדומיין של המשתמש. צריך להשתמש באפשרות הזו כשמגבילים את הגישה למשאב רק לחברים בדומיין דומיינים מסוימים. היעדר תביעה זו מצביע על כך שהחשבון לא שייך דומיין באירוח Google.

    באמצעות השדות email, email_verified ו-hd אפשר לקבוע אם Google מארחת כתובת אימייל מסוימת, והיא מהימן. במקרים שבהם Google היא גורם מוסמך, ידוע שהמשתמש הוא הבעלים החוקיים של החשבון, תוכל לדלג על הזנת סיסמה שיטות לאתגר.

    מקרים שבהם Google היא מהימן:

    • ל-email יש סיומת @gmail.com. זהו חשבון Gmail.
    • email_verified מוגדר כ-True ו-hd מוגדר. זהו חשבון G Suite.

    משתמשים יכולים להירשם לחשבונות Google בלי להשתמש ב-Gmail או ב-G Suite. מתי email לא מכיל סיומת @gmail.com ו-hd חסר, Google אינה מומלץ לאמת סיסמה או סיסמה או שיטות אחרות לאימות למשתמש. email_verified יכול להיות גם נכון כי Google אימתה בהתחלה את משתמש כשחשבון Google נוצר, אבל בעלות על הצד השלישי ייתכן שחשבון האימייל השתנה מאז.

    במקום לכתוב קוד משלכם כדי לבצע את שלבי האימות האלה, אנחנו ממליצים מומלץ להשתמש בספריית לקוח של Google API עבור הפלטפורמה שלך, או לשימוש כללי JWT. לצורכי פיתוח וניפוי באגים, אפשר להתקשר אל tokeninfo נקודת קצה לאימות.

    使用 Google API 客户端库

    在生产环境中验证 Google ID 令牌时,建议使用一个 Google API 客户端库(例如 JavaNode.jsPHPPython)。

    Java

    要在 Java 中验证 ID 令牌,请使用 GoogleIdTokenVerifier 对象。例如:

    import com.google.api.client.googleapis.auth.oauth2.GoogleIdToken;
    import com.google.api.client.googleapis.auth.oauth2.GoogleIdToken.Payload;
    import com.google.api.client.googleapis.auth.oauth2.GoogleIdTokenVerifier;
    
    ...
    
    GoogleIdTokenVerifier verifier = new GoogleIdTokenVerifier.Builder(transport, jsonFactory)
        // Specify the CLIENT_ID of the app that accesses the backend:
        .setAudience(Collections.singletonList(CLIENT_ID))
        // Or, if multiple clients access the backend:
        //.setAudience(Arrays.asList(CLIENT_ID_1, CLIENT_ID_2, CLIENT_ID_3))
        .build();
    
    // (Receive idTokenString by HTTPS POST)
    
    GoogleIdToken idToken = verifier.verify(idTokenString);
    if (idToken != null) {
      Payload payload = idToken.getPayload();
    
      // Print user identifier
      String userId = payload.getSubject();
      System.out.println("User ID: " + userId);
    
      // Get profile information from payload
      String email = payload.getEmail();
      boolean emailVerified = Boolean.valueOf(payload.getEmailVerified());
      String name = (String) payload.get("name");
      String pictureUrl = (String) payload.get("picture");
      String locale = (String) payload.get("locale");
      String familyName = (String) payload.get("family_name");
      String givenName = (String) payload.get("given_name");
    
      // Use or store profile information
      // ...
    
    } else {
      System.out.println("Invalid ID token.");
    }

    GoogleIdTokenVerifier.verify() 方法可验证 JWT 签名、aud 声明、iss 声明和 exp 声明。

    如果您需要验证该 ID 令牌代表的是 Google Workspace 或 Cloud 组织帐号,则可以通过检查 Payload.getHostedDomain() 方法返回的域名来验证 hd 声明。email 声明的网域不足以确保帐号由网域或组织管理。

    Node.js

    如需在 Node.js 中验证 ID 令牌,请使用 Node.js 版 Google Auth 库。安装库:

    npm install google-auth-library --save
    然后,调用 verifyIdToken() 函数。例如:

    const {OAuth2Client} = require('google-auth-library');
    const client = new OAuth2Client();
    async function verify() {
      const ticket = await client.verifyIdToken({
          idToken: token,
          audience: CLIENT_ID,  // Specify the CLIENT_ID of the app that accesses the backend
          // Or, if multiple clients access the backend:
          //[CLIENT_ID_1, CLIENT_ID_2, CLIENT_ID_3]
      });
      const payload = ticket.getPayload();
      const userid = payload['sub'];
      // If the request specified a Google Workspace domain:
      // const domain = payload['hd'];
    }
    verify().catch(console.error);
    

    verifyIdToken 函数会验证 JWT 签名、aud 声明、exp 声明和 iss 声明。

    如果您需要验证该 ID 令牌代表的是 Google Workspace 或 Cloud 组织帐号,则可以检查 hd 声明,该声明指示用户的托管网域。仅允许特定网域的成员访问资源时,必须使用此方法。缺少此声明表示帐号不属于 Google 托管的网域。

    PHP

    如需在 PHP 中验证 ID 令牌,请使用 PHP 版 Google API 客户端库。安装库(例如,使用 Composer):

    composer require google/apiclient
    然后,调用 verifyIdToken() 函数。例如:

    require_once 'vendor/autoload.php';
    
    // Get $id_token via HTTPS POST.
    
    $client = new Google_Client(['client_id' => $CLIENT_ID]);  // Specify the CLIENT_ID of the app that accesses the backend
    $payload = $client->verifyIdToken($id_token);
    if ($payload) {
      $userid = $payload['sub'];
      // If the request specified a Google Workspace domain
      //$domain = $payload['hd'];
    } else {
      // Invalid ID token
    }
    

    verifyIdToken 函数会验证 JWT 签名、aud 声明、exp 声明和 iss 声明。

    如果您需要验证该 ID 令牌代表的是 Google Workspace 或 Cloud 组织帐号,则可以检查 hd 声明,该声明指示用户的托管网域。仅允许特定网域的成员访问资源时,必须使用此方法。缺少此声明表示帐号不属于 Google 托管的网域。

    Python

    要在 Python 中验证 ID 令牌,请使用 verify_oauth2_token 函数。例如:

    from google.oauth2 import id_token
    from google.auth.transport import requests
    
    # (Receive token by HTTPS POST)
    # ...
    
    try:
        # Specify the CLIENT_ID of the app that accesses the backend:
        idinfo = id_token.verify_oauth2_token(token, requests.Request(), CLIENT_ID)
    
        # Or, if multiple clients access the backend server:
        # idinfo = id_token.verify_oauth2_token(token, requests.Request())
        # if idinfo['aud'] not in [CLIENT_ID_1, CLIENT_ID_2, CLIENT_ID_3]:
        #     raise ValueError('Could not verify audience.')
    
        # If the request specified a Google Workspace domain
        # if idinfo['hd'] != DOMAIN_NAME:
        #     raise ValueError('Wrong domain name.')
    
        # ID token is valid. Get the user's Google Account ID from the decoded token.
        userid = idinfo['sub']
    except ValueError:
        # Invalid token
        pass
    

    verify_oauth2_token 函数会验证 JWT 签名、aud 声明和 exp 声明。您还必须通过检查 verify_oauth2_token 返回的对象来验证 hd 声明(如果适用)。如果多个客户端访问后端服务器,则还需要手动验证 aud 声明。

  3. לאחר אימות התקינות של האסימון, תוכלו להשתמש במידע שבאסימון המזהה של Google כדי להתאים את סטטוס החשבון באתר שלכם:

    • משתמש לא רשום: אפשר להציג ממשק משתמש (UI) להרשמה, שמאפשר למשתמש לספק פרטי פרופיל נוספים, אם יש צורך. הוא גם מאפשר למשתמש ליצור בשקט את החשבון החדש וסשן של משתמש מחובר.

    • חשבון קיים שכבר קיים באתר: אפשר להציג דף אינטרנט שמאפשר למשתמש הקצה להזין את הסיסמה שלו ולקשר את החשבון הקודם לפרטי הכניסה שלו ב-Google. זהו אישור לכך שלמשתמש יש גישה לחשבון הקיים.

    • משתמש מאוחד חוזר: אתם יכולים להכניס את המשתמש לחשבון שקט.