Google Developers Blog

Enhance Security and Trust: New Session Metadata in Sign in with Google

8.5内容质量

TL;DR · AI 摘要

Google 推出新的会话元数据,增强 Sign in with Google 的安全性和信任度,提供 auth_time 和 amr 两个 OIDC 标准声明。

核心要点

  • auth_time 提供用户最后成功认证的时间,用于判断会话的新鲜度。
  • amr 声明记录用户认证方式,如密码或多因素认证。
  • 新功能适用于所有已验证的应用,包括 Gmail 和 Google Workspace 账户。

结构提纲

按章节快速跳转。

  1. Google 推出新的会话元数据,以增强 Sign in with Google 的安全性和信任度。

  2. Sign in with Google 利用 Google 的安全认证基础设施,减轻应用的认证负担。

  3. auth_time 和 amr 是两个新增的 OIDC 标准声明,用于提供用户认证信息。

  4. auth_time 是一个 OIDC 时间戳,表示用户最后成功认证的时间。

  5. amr 是一个 JSON 数组,表示用户在认证过程中使用的认证方法。

思维导图

用一张图看清主题之间的关系。

查看大纲文本(无障碍 / 无 JS 友好)
  • 增强安全性和信任
    • 新会话元数据
      • auth_time 声明
      • amr 声明
    • 适用范围
      • 已验证的应用
      • Gmail 账户
      • Google Workspace 账户

金句 / Highlights

值得收藏与分享的关键句。

#Google#身份验证#OIDC#安全
打开原文

提升安全性和信任度:Sign in with Google 的新会话元数据 - Google 开发者博客

Google Tag Manager (noscript)

结束 Google Tag Manager (noscript)

HTML

提升安全性和信任度:Sign in with Google 的新会话元数据

2026 年 6 月 16 日

Sergei Akulich

产品经理

Brian Daugherty

产品解决方案工程师

分享

  • Facebook
  • Twitter
  • LinkedIn
  • 邮件

随着网络钓鱼和在线滥用事件的增加,确保平台和用户尽可能安全变得比以往任何时候都更加重要。因此,我们推出了 Sign in with Google 的新会话元数据声明,旨在为您提供更深入的洞察,了解用户如何以及何时进行身份验证。

这些 OpenID Connect (OIDC) 标准声明适用于已验证的应用,添加到您的后端系统接收到的 ID Token 中,使您能够做出明智的安全决策,并向基于风险的动态访问控制迈进。这些改进对使用任何类型的 Google 账户登录的用户都有益,包括个人 Gmail 账户以及由 Google Workspace 管理的账户。

联合身份信号的价值

通过使用 Sign in with Google,您正在利用 Google 强大且安全的身份验证基础设施。Google 已经验证了用户的会话。新的 OIDC 声明使您的应用能够受益于这种验证,减轻您在强身份验证某些方面的工作负担。Google 管理身份验证事件的复杂性,并向您的平台提供有用的信号,以做出明智的决策。

新增内容:auth_time 和 amr 声明

当用户登录 Google 账户,然后使用 Sign in with Google 登录应用时,这些声明会在 ID Token 中共享。存在两个身份验证时刻和两个用户会话:

  • 用户 <-> Google 会话:当用户登录其 Google 账户时建立。Google 管理此会话的生命周期和安全性。新的 auth_time 和 amr 声明为您提供有关此会话的洞察。
  • 用户 <-> 您的应用会话:在用户登录您的应用后建立,通常通过 Sign in with Google 启动。您的应用使用这些声明来改进会话和账户管理决策。

这两个新声明包含在 ID Token 中:

  • auth_time(认证时间):这是什么:该声明是一个标准的 OIDC 时间戳,表示用户最后一次成功认证并创建 Google 会话的时间。这与 ID Token 或访问令牌颁发给您的应用或网站的时间不同。为什么重要:auth_time 提供了用户 Google 会话新鲜度的明确信号,使您更有信心用户是当前在线的。这使您的平台能够更好地执行基于风险的会话策略,例如在设定时间后对敏感操作要求重新认证。
  • amr(认证方法参考):是什么:这是一个标准的 OIDC 声明,是一个字符串数组,用于标识用户在 auth_time 所指示的会话期间用于认证其 Google 账户的方法。支持的值:pwd:当用户使用密码进行认证时。mfa:当用户完成多因素认证挑战,例如使用恢复因子时。hwk:当用户使用硬件安全密钥进行认证时。swk:当用户使用软件安全密钥进行认证时。tel:当用户使用电话进行认证时。sms:当用户使用短信进行认证时。为什么重要:amr 提供了关于认证事件强度的重要上下文信息。了解用户如何认证,可以实现更细粒度的访问控制。

这些声明适用于 Android、iOS 以及 Web 客户端和服务器应用程序。

高级安全优势

静态认证策略在当今的威胁环境中通常不够。更动态、更细致的会话洞察有助于更准确地识别和防止账户接管、虚假账户使用和其他欺诈活动;当有强有力的证据表明最近的会话是安全认证时,您可以更自信地允许敏感或高价值的操作。更少的安全事件和欺诈账户将减少支持电话、调查时间和潜在的财务损失。这些声明还启用了其他新的安全功能,您的平台可能包括以下内容:

  • 审计日志:记录 amr 值,以保留用于访问敏感数据或功能的认证方法记录。
  • 提升认证:使用 auth_time 来确定会话的年龄,并在会话过期时(即使 Google 会话仍然有效),在您的应用程序中触发提升认证挑战。
  • 授权策略:将 amr 集成到您的授权逻辑中。例如,除非使用了 mfa 或安全密钥(hwk),否则拒绝访问关键的管理员功能。

入门指南

这些新声明适用于已验证的应用程序。如果您已经在使用 Google 的 OpenID Connect 进行登录,您可以在不显著更改现有认证流程的情况下添加这些安全增强功能。只需在认证请求中通过标准的 OIDC 声明参数请求这些声明。例如:

code
https://accounts.google.com/o/oauth2/v2/auth?
response_type=id_token&
client_id=YOUR_CLIENT_ID&
scope=openid email profile&
redirect_uri=https://example.com/user-login&
nonce=RANDOM_VALUE&
claims={ "id_token": {
    "amr": { "essential": true },
    "auth_time": { "essential": true }
  }
}

纯文本

已复制

如需更多详细信息和跨平台示例,请访问 Google Identity 开发者文档。

发布在:

  • 移动端
  • Web
  • 公告
  • 最佳实践
  • 身份识别
  • Google 认证平台
  • 安全
  • 影响
  • 解决方案

上一篇

下一篇

相关文章

列表

移动端

Web

公告

学习

将 Gemma 4 12B 带到您的笔记本电脑:通过 Google AI Edge 解锁本地、智能代理工作流程

2026 年 6 月 3 日

AI

案例研究

A2A 如何构建一个协作代理世界

2026 年 6 月 18 日

宣布代理资源发现规范

2026 年 6 月 17 日

支付

Google Pay

解决问题

通过 Google Pay & Wallet 开发者 MCP 服务器提升您的集成工作流程

2026 年 5 月 28 日

导航点