操作指南

使用 Credential Manager 将用户迁移到通行密钥的最佳实践

6 分钟阅读时间

在数字安全日益重要的世界中,密码已成为众所周知的薄弱环节,它们不仅繁琐,而且往往不安全,还会让用户和开发者感到沮丧。不过,好消息是:通行密钥作为最方便用户、最能抵御钓鱼式攻击且最安全的身份验证机制,正越来越受欢迎。对于 Android 开发者,Credential Manager API 可帮助您引导用户使用通行密钥,同时确保继续支持传统的登录机制,例如密码。

在这篇博文中,我们将讨论在鼓励用户过渡到通行密钥时应遵循的一些最佳实践。

了解使用通行密钥进行身份验证

在深入探讨有关鼓励过渡到通行密钥的建议之前,我们先来概览一下使用通行密钥进行身份验证的基础知识:

  • 通行密钥: 这些是取代密码的加密凭据。通行密钥与设备解锁机制相关联,是应用和网站的推荐身份验证方法。
  • Credential Manager: 一种 Jetpack API,提供统一的 API 接口,用于与不同类型的身份验证进行交互,包括通行密钥、密码和联合登录机制(如“使用 Google 账号登录”)。

通行密钥对用户有何帮助?

在允许用户使用通行密钥登录的应用中,用户可以体验到一些实实在在的好处。使用通行密钥对用户的主要好处如下:

  • 登录体验更佳: 无论用户使用密码、通行密钥还是联合登录机制(如“使用 Google 账号登录”),都会获得相同的界面。
  • 登录时间缩短: 用户无需输入密码,而是使用手机解锁机制(例如生物识别技术),从而获得顺畅的登录体验。
  • 安全性更高: 通行密钥使用公钥加密技术,因此服务提供商的数据泄露不会导致受通行密钥保护的账号遭到入侵,并且基于行业标准 API 和协议,确保不会受到钓鱼式攻击。(如需详细了解同步和安全性,请点击此处)。
  • 跨设备统一体验: 用户可以在不同设备之间同步通行密钥,因此无论使用哪种设备,都能享受到简化的身份验证。
  • 不会因忘记密码而遇到阻碍!

为了强调通行密钥带来的体验提升,我们采访了一些知名应用。X 观察到,在身份验证流程中添加通行密钥后,登录率提高了 2 倍KAYAK,一家旅游搜索引擎,观察到,在身份验证流程中加入通行密钥后,用户注册和登录的平均时间缩短了 50%Zoho 是一套全面的云端软件套件,专注于安全性和顺畅体验,通过在其 OneAuth Android 应用中采用通行密钥,实现了登录速度提高 6 倍

我们能从中得到什么?

当您将应用迁移为使用通行密钥时,您将使用 Credential Manager API,这是 Android 上身份和身份验证的推荐 标准。

除了通行密钥之外,Credential Manager API 还支持传统的登录机制,从而简化了身份验证流程的开发和维护!

对于所有这些登录机制,Credential Manager 都提供集成的底部操作表界面,可节省您的开发工作,同时为用户提供一致的体验。

何时应提示用户使用通行密钥?

现在我们已经了解了通行密钥的优势,接下来讨论一下如何鼓励用户迁移到通行密钥。

以下列出了您可以在其中推广通行密钥的 UX 流程:

  • 用户账号注册: 在关键时刻(例如用户创建账号时)引入通行密钥创建提示:
contextualprompts.png

账号创建期间的情境提示

  • 登录: 我们建议您在用户使用动态密码、密码或其他登录机制登录后,立即鼓励用户提示通行密钥。
passkeys-credential-manager-sign-in.png

登录期间提示创建通行密钥

  • 账号恢复: 账号恢复的关键用户历程 (CUJ) 历来会给用户带来阻碍。建议在账号恢复期间提示用户采用通行密钥。采用通行密钥的用户可以获得与登录时类似的账号恢复体验。
passkeys-account-recovery.png

账号恢复流程

  • 重设密码: 这是提示用户创建通行密钥的绝佳时机;在重设密码的挫败感之后,用户通常更容易接受通行密钥带来的便利性和安全性。
passkeys-new-password-created.png

创建通行密钥,以便下次更快登录

如何鼓励用户过渡到通行密钥?

鼓励用户从密码过渡到通行密钥需要明确的策略。以下是一些推荐的最佳实践:

  • 明确的价值主张: 使用简单、以用户为中心的提示来解释通行密钥的优势。使用突出显示用户优势的消息。强调以下优势:
    • 安全性更高,例如免受钓鱼式攻击。
    • 无需输入密码。
    • 能够在不同设备/平台中使用相同的通行密钥。
    • 一致的身份验证体验。
create-passkeys-clear-value-proposition.png

具有明确价值主张的通行密钥提示

  • 提供顺畅的用户体验
    • 使用 Credential Manager 提供的统一界面显示所有可用的登录选项,让用户可以选择自己喜欢的方法,而无需记住上次使用的方法。
    • 使用官方 通行密钥图标,让用户熟悉并打造一致的体验。
    • 确保用户在通行密钥不可用或使用其他设备时,可以回退到传统的登录方法或恢复方法,例如用户名和密码。
  • 在应用的“设置”界面中向用户清楚说明凭据: 在应用的设置中显示有关每个通行密钥的实用信息,确保用户了解自己的身份验证选项。如需详细了解如何添加凭据元数据,请参阅 Credential Manager 文档
passkeys-authentication-settings-ui.png

应用“设置”屏幕上的通行密钥元数据

  • 教育用户: 在消息中添加应用内教育资源或链接,详细说明通行密钥,以鼓励用户采用通行密钥。
  • 分阶段发布: 考虑分阶段发布,先向部分用户推出通行密钥,收集反馈并改进用户体验,然后再进行更广泛的发布。

开发者案例研究

现实世界中的开发者体验通常会突出显示,即使是细微的设计选择(例如何时何地显示通行密钥提示),也会对采用率和用户信任度产生重大影响。如需了解实际情况,我们来看看热门应用如何在应用中的关键时刻策略性地显示通行密钥提示,以推动用户更多地采用通行密钥:

Uber

为了加快通行密钥的采用,Uber 除了营销策略外,还在各种用户历程中主动推广通行密钥。

Uber 分享道:“与入职和身份验证 CUJ 相比,在应用内的关键时刻推广通行密钥创建,通行密钥注册率提高了 90% 以上”,这突显了其主动策略的有效性。

从其实现中获得的主要经验和策略

  • 提供通行密钥,同时不影响核心用户体验: Uber 在其账号设置中添加了新的账号检查体验,以突出显示通行密钥的优势,从而实现了较高的通行密钥采用率。
checkupflow.png

用户账号检查流程

  • 主动向用户提供通行密钥: 他们了解到,不能等待用户自行发现通行密钥,因为尽管通行密钥用户可以更快登录并提高登录成功率,但依赖自然采用的速度会较慢。
  • 使用其他媒介推广通行密钥: Uber 还在尝试通过用户账号屏幕上的电子邮件营销活动或横幅广告 推广通行密钥,以突出显示新的登录方法,让用户下次登录更轻松、更安全。
  • 尊重用户的选择: Uber 意识到并非所有用户都已准备好使用通行密钥,因此在登录、注册屏幕等关键流程中实现了回退逻辑 ,并在某些情况下提供通行密钥以及其他熟悉的身份验证方法。

以下是 Uber 的说法

“在 Uber,我们发现采用通行密钥的用户可以享受更快、更顺畅、更安全的登录体验。为了帮助更多用户受益于通行密钥,我们在用户体验的关键时刻(账号设置、注册和登录)添加了创建通行密钥的提示。这些主动的推广显著加快了通行密钥的采用速度。”

Ryan O’Laughlin,Uber 高级软件工程师

Economic Times

Economic Times 是 Times Internet 生态系统的一部分,将顺畅的用户体验作为用户过渡到通行密钥的主要动机

在推出有针对性的提示后,Economic Times 观察到,在初始发布期间,通行密钥创建完成率提高了 10% 左右。

从其实现中获得的主要经验和策略

  • 策略性通行密钥生成提示: 最初,Economic Times 在多个用户流程中积极提示创建通行密钥,但观察到,这种方法会中断业务关键历程 (例如订阅购买或解锁高级功能),并导致购物车放弃率升高。
  • 改进的方法: Economic Times 做出慎重决定,从敏感流程(例如订阅结账流程)中移除通行密钥生成提示,以优先完成即时操作。
  • 有针对性的提示: 他们策略性地在用户意图登录或管理身份验证较高的区域(例如初始注册流程、明确的登录页面或账号管理部分)保留通行密钥生成提示。
  • 积极成果: 这种改进的部署方式提高了通行密钥生成数量,表明用户采用率很高,同时不会影响关键业务流程中的用户体验。
econiomic-times-passkeys-workflow.png

通行密钥管理屏幕

总结

将通行密钥与 Android 的 Credential Manager 集成不仅仅是采用新技术,而是要为用户打造从根本上更安全、更便捷、更愉悦的体验。通过专注于智能通行密钥引入,您不仅可以保护账号安全,还可以建立信任并为应用的身份验证策略提供未来保障。

为了向用户提供最佳、优化且顺畅的体验,请在使用 Credential Manager 实现通行密钥身份验证时遵循 UX 指南。立即查看文档!

继续阅读