通过第三方安卓应用域名登录Google账户是否安全?
安卓APP通过自有域名跳转Google登录的疑问解答
核心现象拆解
- 常规Google登录流程:跳转至Google官方域名页面,可直接选择已登录账户完成授权
- 异常情况:部分APP(如Carl's Jr,对应域名
com.carlsjr.ordering)跳转至自有域名包裹的登录页,需重新输入Google账号密码,且密码管理器识别为第三方域名
原因与安全性分析
1. 并非OAuth协议变更导致
Google OAuth的标准流程始终要求跳转至官方授权域名(如accounts.google.com),不存在强制开发者改用自有域名的协议变更。这种做法是开发者自主选择的,并非合规的标准流程。
2. 开发者采用的是非推荐的代理/自定义授权方案
Google OAuth允许开发者搭建自有域名的授权入口,但这属于高风险的非推荐方案。这种模式下,APP实际是先收集你的账号密码再转发给Google完成授权,存在第三方窃取凭据的风险,违反Google安全最佳实践。
3. 安全风险提示
标准流程中,用户永远不需要在非Google官方域名下输入Google账号密码。第三方域名收集密码的行为属于高风险的凭据钓鱼场景,建议拒绝输入。
建议行动
- 避免在这类第三方域名页面输入Google账号密码,优先选择APP提供的其他登录方式(如手机号、邮箱)
- 向Google安全中心举报该APP的异常登录流程,Google会核查开发者的OAuth应用配置合规性
内容的提问来源于stack exchange,提问作者TJR
相关产品推荐
相关产品推荐

