پاسخ کوتاه: برای ورود جدید وب از Google Identity Services استفاده کنید. مرورگر credential را دریافت میکند اما تصمیم نهایی ورود باید روی سرور باشد؛ سرور audience، issuer، expiration و وضعیت ایمیل را بررسی میکند و سپس کاربر وردپرس را وارد میکند.
Client ID را درست بسازید
در Google Cloud یک OAuth Client از نوع Web Application بسازید و Authorized JavaScript Origins را دقیقاً روی دامنه HTTPS سایت قرار دهید. Client ID عمومی است، اما Client Secret را هرگز در JavaScript یا تنظیمات قابل نمایش عمومی قرار ندهید.

ID Token را فقط decode نکنید
Decode کردن JWT اعتبار آن را ثابت نمیکند. سرور باید امضای توکن یا سرویس اعتبارسنجی رسمی را بررسی کند. همچنین aud باید Client ID خودتان باشد و iss از صادرکننده معتبر گوگل بیاید.
شناسه پایدار گوگل
برای اتصال حساب، sub شناسه پایدار ارائهشده توسط گوگل است. ایمیل برای ارتباط و یافتن حساب مفید است اما شناسه اصلی فدراسیون بهتر است sub باشد.

حساب موجود یا جدید
اگر ایمیل تاییدشده قبلاً در وردپرس وجود دارد، میتوانید طبق سیاست سایت آن را به ورود گوگل متصل کنید. برای حساب جدید، username داخلی ایجاد و نام نمایشی را از اطلاعات معتبر توکن تنظیم کنید.

اسکریپت را فقط وقتی لازم است لود کنید
برای حفظ سرعت، کتابخانه Google را میتوان هنگام باز شدن Modal ورود lazy-load کرد. این کار درخواست شخص ثالث در صفحات عمومی را کاهش میدهد.

اولین نظر را شما بنویسید
نظرها فقط برای کاربران واردشده فعال است.