Безопасность и частые вопросы

Модель безопасности, частые вопросы и как связаться с поддержкой.

Безопасность

  • Ключи эфемерные: новая пара ECDH генерируется на каждый вызов authenticate, хранится только в памяти процесса и уничтожается после расшифровки ответа.
  • Генерируйте nonce на сервере и там же проверяйте его при обмене кода; это защита от replay-атак.
  • authCode одноразовый и сам по себе не содержит персональных данных; данные пользователя передаются только по вашему защищённому server-to-server каналу.
  • Не логируйте nonce и код авторизации.
  • Объявления, помеченные @PaspoInternalApi (крипто-слой и wire-модели), не являются публичным API; компилятор запрещает их использование, и они могут меняться в любом релизе.

Частые вопросы

Нужен ли приложению интернет в момент вызова? Самому SDK — нет; он общается с Paspo ID через Intent. Paspo ID и ваш сервер должны быть онлайн.

Что произойдёт, если пользователь удалит Paspo ID между входами?authenticate это обнаружит, откроет Play Store и вернёт NotInstalled.

Можно ли использовать SDK из Compose? Да; см. первый пример в разделе Собственная интеграция или используйте готовую кнопку.

Поддержка

По вопросам подключения (регистрация package и подписи приложения, URL репозитория, серверный API обмена кода): paspo.id или см. Поддержку.