로그인 매개변수, 서명 알고리즘, 콜백 필드 및 신청서 검토 요구 사항이 변경될 수 있습니다. 접속하기 전, Potato로부터 최신 SDK와 공식 기술 문서를 받아보시기 바랍니다.
표준 승인 절차
애플리케이션 생성
애플리케이션 이름, 도메인 이름, 콜백 주소 및 지원 정보를 등록하세요.
승인 시작
상태 매개변수가 포함된 인증 요청을 생성하고 Potato로 이동하세요.
사용자 확인
요청된 정보와 목적을 사용자에게 표시하면 사용자가 적극적으로 동의합니다.
서버 측 확인
콜백을 인증하고, 자격 증명을 교환하고, 나만의 로그인 세션을 설정하세요.
데이터 및 권한 범위
계정 생성, 사용자 식별 또는 현재 비즈니스 완료에 필요한 정보만 요청하세요. 로그인 인증을 연락처, 채팅 또는 기타 관련 없는 데이터에 대한 액세스 권한으로 해석하지 마십시오.
- 승인 전 데이터의 목적 및 보유 기간을 설명
- 선택적 정보는 나중에 건너뛰거나 보충하도록 제공하세요
- 안정적인 플랫폼 식별로 로컬 계정 바인딩
- 계정 바인딩 해제 및 삭제에 대한 입구 제공
보안 설계
- 정확히 일치하는 HTTPS 콜백 주소를 사용하고 공개 리디렉션을 비활성화하세요.
- 임의 상태 또는 이와 동등한 메커니즘을 사용하여 사이트 간 요청 위조를 방지하세요.
- 인증 코드는 서버 측에서만 교환되며 클라이언트 키는 노출되어서는 안 됩니다.
- 서명, 발급자, 대상, 시간 및 재생 위험을 확인하세요.
- 세션에 대한 합리적인 기간, 취소 기능 및 예외 로그인 알림을 설정합니다.
프런트 엔드에서 직접 전송되는 사용자 정보를 신뢰하지 마세요.성공적인 계정 생성 및 로그인은 서버에서 완료한 승인 확인을 기반으로 해야 합니다.
예외 및 계정 충돌
| 시나리오 | 권장 처리 |
|---|---|
| 사용자 승인 취소 | 원본 페이지로 돌아가서 시스템 오류로 표시하지 않고 채워진 내용을 유지합니다. |
| 상태 매개변수 불일치 | 로그인 종료, 임시 세션 정리 및 보안 이벤트 기록 |
| 인증 코드 만료 또는 사용 | 승인을 다시 시작하고 교환을 반복하지 마세요 |
| 이미 동일한 이메일 또는 휴대폰 번호를 사용하는 계정을 보유하고 있습니다. | 결합하기 전에 사용자에게 원래 계정을 확인하도록 요구하고 자동 병합을 금지합니다. |
| 플랫폼 서비스를 일시적으로 사용할 수 없습니다 | 재시도 메시지 표시 및 기타 로그인 방법 유지 |
온라인 확인
- 프로덕션 및 테스트 애플리케이션, 키 및 콜백은 완전히 격리됩니다.
- 개인정보처리방침에는 로그인 데이터 및 삭제 방법 설명
- 승인 취소, 시간 초과 및 반복 콜백이 테스트되었습니다.
- 바인딩 해제 및 계정 복구 지원
- 로그에 인증 코드, 토큰 또는 전체 개인 데이터가 포함되어 있지 않습니다
- 보안 사고 대응 및 키 순환 프로세스 제공