FedCM: un'API di federazione delle identità che tutela la privacy

In questa pagina vengono illustrati i vantaggi di FedCM, chi dovrebbe prendere in considerazione l'implementazione di FedCM e come gli utenti interagiscono con FedCM.

Federated Credential Management (FedCM) è un approccio incentrato sulla privacy e di facile utilizzo per i servizi di identità federata (come Accedi con il provider di identità) che non si basa su cookie di terze parti o reindirizzamenti di navigazione.

Con FedCM, l'utente ha a disposizione un nuovo modo per eseguire l'autenticazione con un provider di identità di terze parti su un sito web.

Che cos'è la federazione delle identità

La federazione delle identità delega l'autenticazione o l'autorizzazione di una persona (utente o entità) a un provider di identità (IdP) esterno attendibile. L'IdP consente quindi alla persona di accedere a un sito web della parte autorizzata (RP). Con la federazione delle identità, una RP si affida a un IdP per fornire all'utente un account senza richiedere un nuovo nome utente e una nuova password.

Con le soluzioni di identità federata, l'utente non deve creare un altro set di credenziali per ogni RP. Ciò migliora l'esperienza utente, riduce le possibilità di phishing e aiuta la RP ad acquisire informazioni utente verificate da provider di identità attendibili.

Soluzioni convenzionali e cookie di terze parti

I meccanismi di federazione delle identità convenzionali si basano su iframe, reindirizzamenti o cookie di terze parti, il che solleva problemi di privacy. Queste soluzioni possono essere sfruttate per monitorare gli utenti sul web e i browser non sono in grado di distinguere tra servizi di identità legittimi e sorveglianza indesiderata.

Tenendo conto del problema della privacy, i principali browser stanno limitando i cookie di terze parti. Ciò potrebbe influire su alcune funzionalità. Grazie all'impegno della community e alle nostre ricerche, abbiamo scoperto che alcune integrazioni correlate alla federazione delle identità sono interessate dalle limitazioni dei cookie di terze parti.

Federazione delle identità con FedCM

FedCM è indipendente dal protocollo: può essere implementato come soluzione autonoma o come livello aggiuntivo di cui possono usufruire diversi protocolli. Ad esempio, un server OAuth funzionale può trarre vantaggio dall'esperienza di accesso con un solo tocco mediata dal browser e dall'interfaccia utente intuitiva di FedCM implementando gli endpoint FedCM e quindi scambiando il codice di autorizzazione restituito nella risposta di FedCM con un token di accesso OAuth.

Perché abbiamo bisogno di FedCM?

Rispetto alle soluzioni convenzionali, offre molteplici vantaggi per l'ecosistema web, progettati pensando agli sviluppatori di utenti, RP e IdP.

Supporto per soluzioni di identità senza cookie di terze parti

FedCM può contribuire a ridurre la dipendenza dai cookie di terze parti, che vengono spesso utilizzati per monitorare gli utenti sul web. L'API offre un'esperienza di accesso personalizzata anche quando i cookie di terze parti non sono disponibili (ad esempio, in modalità di navigazione in incognito).

FedCM è integrato anche con altre API Privacy Sandbox. Ad esempio, l' API Storage Access utilizza l'autenticazione FedCM come indicatore di attendibilità. Questa integrazione è utile per i siti web che si basano sia su FedCM per l'autenticazione sia sull'API Storage Access per consentire agli iframe cross-origin di accedere allo spazio di archiviazione necessario.

Esperienza utente migliorata

FedCM introduce una finestra di dialogo dell'interfaccia utente mediata dal browser per una procedura di accesso con un solo tocco semplificata. L'API risolve anche il problema delle pagine di accesso disordinate, a volte chiamato il problema NASCAR.

Esempio del problema di NASCAR: un sito web con un'interfaccia utente disordinata causata da una selezione di sette diverse opzioni di accesso.
Esempio del problema NASCAR: un sito web con un'interfaccia utente disordinata causata da una selezione di IdP troppo ampia.

Invece di un numero eccessivo di pulsanti di accesso social, FedCM fornisce un'interfaccia più semplice e di facile utilizzo.

Sicurezza

L'approccio di identità federata consente agli utenti di utilizzare account attendibili gestiti dagli IdP. Con questo approccio, gli utenti non devono aggiungere le credenziali a ogni sito. Ciò riduce la superficie per gli attacchi di phishing. Inoltre, anziché implementare misure di sicurezza solide, le RP possono fare affidamento sull'esperienza degli IdP specializzati nella gestione sicura delle identità.

FedCM mira a rendere il flusso di identità federata ancora più comodo per gli utenti, incoraggiandoli a preferirlo a flussi di identità meno sicuri.

Esperienza personalizzata per un maggior numero di utenti

FedCM riduce l'attrito dell'esperienza utente durante il flusso di registrazione dell'account. I case study del Servizio di identità Google mostrano che gli utenti preferiscono creare account con il flusso One Tap di FedCM rispetto alle opzioni di accesso in più passaggi.

Con FedCM, un maggior numero di IdP può offrire ai propri utenti un'esperienza di accesso con un solo tocco. Con un maggior numero di IdP che offrono un flusso di identità con un solo tocco, gli utenti possono scegliere tra una selezione più ampia di IdP sulle RP. FedCM fornisce un meccanismo di selezione dell'IdP migliorato presentando agli utenti gli account più pertinenti.

Con tassi di registrazione più elevati, le RP possono offrire un'esperienza personalizzata a un maggior numero di utenti.

Supporto per diversi provider di identità

L'interfaccia utente semplificata di FedCM mira a presentare agli utenti un elenco personalizzato degli IdP pertinenti. Con il meccanismo di selezione dell'IdP di FedCM, la scelta degli IdP della RP non è più limitata dalle dimensioni della base utenti dell'IdP. Ad esempio, una parte degli utenti potrebbe avere un account solo con small-idp.example e non con