Revocare automaticamente il token OAuth 2.0 in seguito alla modifica della password

Per aumentare la sicurezza degli account per gli utenti Google, i token OAuth 2.0 emessi per accedere a determinati prodotti vengono revocati automaticamente quando viene modificata la password di un utente. Le app di posta di terze parti come Apple Mail e Mozilla Thunderbird, così come altre applicazioni che utilizzano ambiti di posta per accedere alla posta di un utente, interromperanno la sincronizzazione dei dati dopo la reimpostazione della password finché non verrà concesso un nuovo token OAuth 2.0. Il nuovo token verrà emesso quando l'utente si autenticherà di nuovo con il nome utente e la password del proprio Account Google.

Le applicazioni di posta di terze parti sui dispositivi mobili sono incluse anche in questa modifica delle norme. Ad esempio, gli utenti che utilizzano l'applicazione di posta nativa su iOS ora dovranno autenticarsi nuovamente con le credenziali del proprio Account Google quando la password è stata modificata. Questo nuovo comportamento per le app di posta di terze parti sui dispositivi mobili è in linea con il comportamento attuale di Gmail su iOS e Android, che richiede anche la riautenticazione al momento del ripristino della password.

La procedura di revoca dei token non include le applicazioni create con Apps Script, anche se lo script accede alla posta.

Note:

  • Se la modifica della password viene attivata da un dispositivo Android, il token OAuth per la sincronizzazione dell'account utilizzato da questo dispositivo Android non viene revocato.
  • Le sessioni IMAP di Gmail autenticate tramite OAuth non sono interessate da una modifica della password, ma sono limitate al periodo di validità del token di accesso (in genere 1 ora).

Domande

In che modo questa modifica influisce sulle applicazioni che utilizzano una password per l'app se la verifica in due passaggi è attivata?

Al momento non ci sono conseguenze. Annunceremo eventuali modifiche al trattamento delle password delle app quando si verificheranno.

Quando vengono revocati i token, alla scadenza della password o alla modifica della password?

I token vengono revocati in seguito alla modifica della password.

La modifica della password invalida anche i token di accesso e i token di aggiornamento?

Sì, la modifica della password invalida sia i token di accesso che i token di aggiornamento.

Abbiamo uno script personalizzato che imposta più volte la stessa password per un utente. Verrà attivata la revoca del token?

Se questa operazione viene eseguita tramite l'aggiornamento degli utenti dell'API Directory e la stessa password viene sottoposta ad hashing tramite la stessa funzione, non verrà considerata una modifica della password e quindi i token non verranno revocati.

Nota: se utilizzi una funzione di hashing che accetta un sale, assicurati di utilizzare lo stesso sale per ogni aggiornamento. In questo modo, l'aggiornamento non viene considerato una modifica della password.

In che modo questa modifica influisce sull'impostazione App meno sicure?

L'impostazione App meno sicure non influirà sulla revoca dei token in caso di modifica della password.


Google, Google Workspace e i marchi e i loghi correlati sono marchi di Google LLC. Tutti gli altri nomi di società e prodotti sono marchi delle società a cui sono associati.