เผยแพร่เมื่อวันที่ 21 พฤษภาคม 2026
ในงาน Google I/O 2026 เราได้พูดถึงเว็บที่การลงชื่อเข้าใช้ไม่ใช่เรื่องน่าเบื่ออีกต่อไป แต่ควรเป็นจุดเริ่มต้นที่ปลอดภัยและเรียบง่ายซึ่งทำให้ผู้ใช้รู้สึกปลอดภัยจริงๆ โพสต์นี้จะสรุปวิธีแก้ไขโฟลว์บัญชี ลดความยุ่งยาก และปกป้องผู้ใช้ตั้งแต่เริ่มต้น
การเข้าถึงด่วน
- เหตุผลที่การปรับปรุงให้ทันสมัยมีความสำคัญ
- เพิ่มประสิทธิภาพการสร้างบัญชี
- การยืนยันแอตทริบิวต์ที่ราบรื่น
- ใช้พาสคีย์เพื่อการลงชื่อเข้าใช้ที่ราบรื่น
- การนำพาสคีย์มาใช้เชิงกลยุทธ์
- การจัดการพาสคีย์และการกู้คืนที่ยืดหยุ่น
เหตุผลที่การปรับปรุงให้ทันสมัยมีความสำคัญ
โฟลว์ที่ยุ่งยาก (เช่น แบบฟอร์มลงชื่อสมัครใช้ที่ซับซ้อน วงจร "ลืมรหัสผ่าน" ที่น่ารำคาญ หรือปุ่มลงชื่อเข้าใช้จำนวนมาก) ทำให้ผู้ใช้รู้สึกเบื่อหน่าย ซึ่งเป็น "ตัวขัดขวางการเปลี่ยนบริบท" ที่ทำให้ผู้ใช้เลิกใช้งาน นอกจากนี้ รหัสผ่านแบบเดิมและรหัสผ่านแบบใช้ครั้งเดียว (OTP) ยังทำให้ผู้ใช้เสี่ยงต่อการถูกฟิชชิง
ความยุ่งยากทุกวินาทีคือโอกาสที่ผู้ใช้จะเลิกใช้งาน การปรับปรุงการตรวจสอบสิทธิ์ให้ทันสมัยจะช่วยปกป้องระบบและผู้ใช้ การทำให้ทุกทัชพอยต์ในเส้นทางของข้อมูลประจำตัวราบรื่นขึ้นจะช่วยเพิ่มอัตรา Conversion ได้อย่างเป็นธรรมชาติ ตัวอย่างเช่น pixiv มี อัตราความสำเร็จในการเข้าสู่ระบบสูงถึง 99% (เพิ่มขึ้น 29% เมื่อเทียบกับการใช้ รหัสผ่าน) หลังจากใช้พาสคีย์ การเลิกใช้ข้อมูลเข้าสู่ระบบที่ไม่ปลอดภัยจะช่วยให้การดำเนินการต่างๆ รวดเร็วและปลอดภัยยิ่งขึ้น
เพิ่มประสิทธิภาพการสร้างบัญชี
การโต้ตอบครั้งแรกที่ผู้ใช้มีกับแอปจะเป็นตัวกำหนดความรู้สึกของผู้ใช้ การเพิ่มประสิทธิภาพการสร้างบัญชีเป็นขั้นตอนแรกในการปรับปรุงการนำไปใช้และความปลอดภัย
การรวมข้อมูลประจำตัวเป็นวิธีการสร้างบัญชีหลัก
คุณสามารถอนุญาตให้ผู้ใช้ข้ามแบบฟอร์มการสร้างบัญชีที่น่าเบื่อได้โดยใช้ การรวมข้อมูลประจำตัว ซึ่งช่วยให้ผู้ใช้ลงชื่อสมัครใช้กับผู้ให้บริการที่เชื่อถือได้ เช่น Google วิธีนี้จะมอบประสบการณ์การลงชื่อสมัครใช้ที่ราบรื่นและมีประสิทธิภาพ ซึ่งช่วยให้ผู้ใช้เข้าสู่แอปได้โดยไม่ต้อง "เสียเวลา" กับการลงทะเบียนตามปกติ
การรวมศูนย์หมายความว่าผู้ใช้ไม่ต้องพิมพ์ชื่อหรืออีเมลด้วยตนเอง เนื่องจากผู้ให้บริการได้ยืนยันตัวตนของผู้ใช้แล้ว คุณจึงข้ามขั้นตอนที่ไม่จำเป็นในการยืนยันตัวตนของผู้ใช้ด้วยตนเองและดึงดูดผู้ใช้ได้มากขึ้น
นอกจากนี้ การใช้โซลูชันข้อมูลประจำตัวแบบรวมยังช่วยให้คุณได้รับระดับการรักษาความปลอดภัยของ IdP (ผู้ให้บริการข้อมูลประจำตัว) โดยเฉพาะ เนื่องจาก IdP มีความเชี่ยวชาญด้านข้อมูลประจำตัวและความปลอดภัย การใช้โครงสร้างพื้นฐานของ IdP จึงช่วยลดความเสี่ยงในการสร้างการตรวจสอบสิทธิ์ตั้งแต่เริ่มต้น
ใช้ Federated Credential Management (FedCM) API
หากคุณทำหน้าที่เป็น IdP เราขอแนะนำให้ใช้ FedCM API ซึ่งจะจัดการการโต้ตอบผ่าน UI ของเบราว์เซอร์ ซึ่งช่วยปกป้องความเป็นส่วนตัวด้วยการป้องกันการติดตาม ในขณะเดียวกันก็ช่วยให้ผู้ใช้ลงชื่อเข้าใช้ได้ด้วยการ แตะเพียงครั้งเดียว และ ลดความซับซ้อนของ UI ด้วยการแสดงเฉพาะ บัญชีที่เกี่ยวข้อง
รูปแบบ "รวมข้อมูลประจำตัวก่อน แล้วจึงอัปเกรด"
รูปแบบ "รวมข้อมูลประจำตัวก่อน แล้วจึงอัปเกรด" ผสานรวมความเร็วของการรวมข้อมูลประจำตัวเข้ากับความปลอดภัยระยะยาวของพาสคีย์ หากคุณ แจ้งให้ใช้พาสคีย์ทันทีหลังจากลงชื่อสมัครใช้แบบรวมข้อมูลประจำตัว การเข้าสู่ระบบครั้งถัดไปของผู้ใช้จะปลอดภัยจากการถูกฟิชชิงตั้งแต่วันแรก
เพิ่มประสิทธิภาพแบบฟอร์มสำหรับการป้อนข้อความอัตโนมัติ
หากจำเป็นต้องใช้แบบฟอร์มที่กรอกด้วยตนเอง ให้ใช้แอตทริบิวต์ name และ id ที่สื่อความหมาย รวมถึงค่า autocomplete ที่ถูกต้อง เพื่อให้เบราว์เซอร์กรอกข้อมูลในช่องให้ผู้ใช้ ซึ่งจะช่วยลดภาระทางความคิดและโอกาสที่จะเกิดการพิมพ์ผิดในระหว่างกระบวนการลงชื่อสมัครใช้ ดูรายละเอียดเพิ่มเติมเกี่ยวกับการเพิ่มประสิทธิภาพแบบฟอร์มได้ที่แนวทางปฏิบัติแนะนำสำหรับแบบฟอร์มลงชื่อสมัครใช้
<label for="email">Email</label>
<input type="email" id="email" name="email" autocomplete="email">
<label for="password">New Password</label>
<input type="password" id="password" name="password" autocomplete="new-password">
การยืนยันแอตทริบิวต์ที่ราบรื่น
การทำให้ผู้ใช้ต้องออกจากแอปเพื่อตรวจสอบรหัสในอีเมลจะทำให้อัตรา Conversion ลดลง การเปลี่ยนบริบทนี้เป็นจุดที่ผู้ใช้เสียสมาธิและไม่กลับมาอีก
ทำความรู้จักกับโปรโตคอลการยืนยันอีเมล (EVP)
โปรโตคอลการยืนยันอีเมล (EVP) ซึ่งเป็นฟีเจอร์ใหม่ช่วยให้แอปพลิเคชันของคุณได้รับอีเมลที่ยืนยันแล้วโดยตรงผ่านเบราว์เซอร์
หากต้องการเลือกใช้ฟีเจอร์นี้ ให้เพิ่มช่องป้อนข้อมูลที่ซ่อนไว้ด้วยแอตทริบิวต์
autocomplete="email-verification-token" และ challenge เบราว์เซอร์จะแยกวิเคราะห์โดเมนอีเมลจากอินพุตและขอให้ผู้ออกอีเมลยืนยันว่าผู้ใช้มีสิทธิ์ควบคุมอีเมลนี้ เมื่อยืนยันสำเร็จแล้ว เบราว์เซอร์จะแสดงการอ้างสิทธิ์อีเมลที่ยืนยันแล้วซึ่งแบ็กเอนด์ของคุณสามารถยืนยันได้ทันที สำหรับผู้ใช้ โฟลว์นี้จะเกิดขึ้นอย่างราบรื่น โดยผู้ใช้จะเห็นการแจ้งเตือนเมื่อมีการยืนยันอีเมลเท่านั้น
EVP ช่วยลดความยุ่งยากที่ทำให้ผู้ใช้เลิกใช้งาน (เช่น ลิงก์เวทมนตร์หรือ OTP ทางอีเมล) สำหรับการลงชื่อเข้าใช้ การลงชื่อสมัครใช้ และการรีเซ็ตรหัสผ่าน
<input id="email" type="email" autocomplete="email">
<input type="hidden" name="token" challenge="1234" autocomplete="email-verification-token">
โปรดทราบว่าผู้ให้บริการอีเมลแต่ละรายจะเป็นผู้พิจารณาว่าจะรองรับ EVP หรือไม่ โปรดสอบถามผู้ให้บริการของคุณเพื่อดูว่ามีแผนที่จะรองรับ EVP หรือไม่ หากคุณเป็นเจ้าของโดเมนที่กำหนดเอง คุณสามารถเชื่อมต่อโดเมนดังกล่าวกับผู้ให้บริการอีเมลที่รองรับเพื่อรองรับ EVP ด้วย
เนื่องจากฟีเจอร์นี้ยังอยู่ในขั้นตอนทดลอง เราจึงยินดีรับความคิดเห็นของคุณเกี่ยวกับ ฟีเจอร์นี้ในที่เก็บ GitHub
Digital Credentials API
สำหรับรายละเอียดที่ละเอียดอ่อน เช่น ชื่อตามกฎหมายหรืออายุ Digital Credentials API มีวิธีขอข้อมูลที่ยืนยันแล้ว จาก Wallet ของผู้ใช้ผ่านการจัดการของเบราว์เซอร์โดยใช้ การเปิดเผยข้อมูลแบบเลือก ซึ่งหมายความว่าคุณสามารถยืนยันได้ว่าผู้ใช้มีอายุมากกว่าที่กำหนดโดยไม่ต้องรับวันเกิดแบบเต็มหรือชื่อตามกฎหมายของผู้ใช้ ซึ่งช่วยรักษาความเป็นส่วนตัวของผู้ใช้
ดู Digital Credentials API: ข้อมูลประจำตัวที่ปลอดภัยและเป็นส่วนตัวบนเว็บ
ใช้พาสคีย์เพื่อการลงชื่อเข้าใช้ที่ราบรื่น
พาสคีย์เป็นมากกว่าแค่การแทนที่รหัสผ่าน แต่เป็นการเปลี่ยนแปลงครั้งสำคัญไปสู่การตรวจสอบสิทธิ์ที่ราบรื่นและปลอดภัยจากการถูกฟิชชิง
โหมด UI ทันที
โหมด UI ทันทีพร้อมใช้งานแล้วตั้งแต่ Chrome 149 เป็นต้นไป ซึ่งช่วยให้เว็บไซต์ตรวจสอบข้อมูลเข้าสู่ระบบได้ทันทีที่ผู้ใช้ไปยังเว็บไซต์ของคุณ หากมีพาสคีย์หรือรหัสผ่านในเครื่องมือจัดการรหัสผ่าน เบราว์เซอร์จะจัดการโฟลว์ด้วยรายการบัญชีที่พร้อมใช้งานในกล่องโต้ตอบการลงชื่อเข้าใช้ทันที
ซึ่งจะช่วยลดความจำเป็นที่ผู้ใช้จะต้องเลือกวิธีการลงชื่อเข้าใช้ การเสนอข้อมูลเข้าสู่ระบบสำหรับบัญชีที่เลือกอย่างเชิงรุกจะสร้างประสบการณ์ "One Tap" ที่ราบรื่นซึ่งผู้ใช้จะรู้สึกเหมือนมีมายากล
const credential = await navigator.credentials.get({
password: true,
uiMode: 'immediate',
publicKey: publicKeyObject,
});
ดูโหมด UI ทันทีสำหรับการเข้าสู่ระบบ
การป้อนข้อความอัตโนมัติในแบบฟอร์มพาสคีย์: ใช้การป้อนข้อความอัตโนมัติในแบบฟอร์มขณะเปลี่ยนไปใช้พาสคีย์
สำหรับผู้ใช้ในเว็บไซต์ที่กำลังเปลี่ยนจากรหัสผ่านไปใช้พาสคีย์ การป้อนข้อความอัตโนมัติในแบบฟอร์มพาสคีย์จะช่วยให้พาสคีย์ปรากฏในคำแนะนำสำหรับการป้อนข้อความอัตโนมัติเมื่อมีการโฟกัสที่ช่องป้อนข้อมูล ซึ่งหมายความว่าหากผู้ใช้มีพาสคีย์อยู่แล้ว ระบบจะแสดงพาสคีย์ทันทีที่ผู้ใช้โฟกัสช่องชื่อผู้ใช้ในแบบฟอร์มลงชื่อเข้าใช้ หากไม่มี ผู้ใช้จะยังคงใช้รหัสผ่านที่บันทึกไว้ได้
หากต้องการเปิดใช้ฟีเจอร์นี้ ให้ใส่คำอธิบายประกอบในช่องชื่อผู้ใช้ด้วย autocomplete="username webauthn"
และตั้งค่า mediation เป็น 'conditional' เมื่อเรียก
navigator.credentials.get()
นี่เป็นสะพานที่สำคัญในระหว่างการเปลี่ยนไปสู่อนาคตที่ไม่ต้องใช้รหัสผ่าน เนื่องจากช่วยให้ผู้ใช้คุ้นเคยกับพาสคีย์ในอินเทอร์เฟซที่คุ้นเคย
ดูรายการตรวจสอบการตรวจสอบสิทธิ์ด้วยพาสคีย์
การนำพาสคีย์มาใช้เชิงกลยุทธ์
การนำไปใช้มักขึ้นอยู่กับเวลา การแจ้งให้ผู้ใช้ดำเนินการในเวลาที่เหมาะสมจะช่วยเพิ่มโอกาสที่ผู้ใช้จะลงทะเบียนพาสคีย์ได้อย่างมาก
การสร้างพาสคีย์อัตโนมัติ
ไม่มีใครอยากค้นหาการตั้งค่าความปลอดภัยเพียงเพื่อตั้งค่าวิธีการเข้าสู่ระบบใหม่ สำหรับผู้ใช้รหัสผ่านที่มีอยู่ คุณควรแจ้งให้ผู้ใช้อัปเกรดเป็นพาสคีย์เมื่อใดและอย่างไร
ซึ่งเป็นที่มาของการสร้างพาสคีย์ อัตโนมัติ ด้วยการสร้างแบบมีเงื่อนไข เบราว์เซอร์จะอัปเกรดผู้ใช้รหัสผ่านเป็นพาสคีย์โดยอัตโนมัติได้ทันทีที่ผู้ใช้เข้าสู่ระบบด้วยเครื่องมือจัดการรหัสผ่าน
การส่ง mediation: 'conditional' ไปยัง navigator.credentials.create()
API ซึ่งทริกเกอร์โดยการลงชื่อเข้าใช้ที่สำเร็จล่าสุดของผู้ใช้โดยใช้รหัสผ่านที่บันทึกไว้
ในเครื่องมือจัดการรหัสผ่าน จะทำให้เบราว์เซอร์สร้างพาสคีย์ใหม่โดยอัตโนมัติโดยไม่ต้อง
บังคับให้ผู้ใช้ผ่านหน้าจอการตั้งค่าเพิ่มเติม
การลงทะเบียนที่ราบรื่นหมายความว่าผู้ใช้ไม่ต้องตัดสินใจอย่างตั้งใจที่จะปรับปรุงความปลอดภัย แต่ระบบจะดำเนินการโดยอัตโนมัติ ซึ่งช่วยปกป้องผู้ใช้โดยไม่ต้องให้ผู้ใช้พยายามเพิ่มเติม ตัวอย่างเช่น adidas เห็นการสร้างพาสคีย์ เพิ่มขึ้น 8% เมื่อใช้กลยุทธ์ที่ไม่แจ้งให้ดำเนินการ นี้
await navigator.credentials.create({
mediation: 'conditional',
publicKey: { ... },
});
ดูรายการตรวจสอบการลงทะเบียนพาสคีย์
การจัดการพาสคีย์และการกู้คืนที่ยืดหยุ่น
ผู้ใช้ควรมีข้อมูลเข้าสู่ระบบที่พร้อมใช้งานในอุปกรณ์ เว็บไซต์ และบริการต่างๆ รวมถึงจัดการข้อมูลเข้าสู่ระบบและตรวจสอบว่าผู้ใช้สามารถกู้คืนบัญชีได้หากอุปกรณ์สูญหายหรือถูกขโมย
ความสอดคล้องแบบข้ามแพลตฟอร์ม
หากคุณมีพร็อพเพอร์ตี้หลายรายการ (เช่น แอป Android และเว็บไซต์ หรือเว็บไซต์หลายรายการ) ที่ใช้ระบบการเข้าสู่ระบบร่วมกัน คุณสามารถปรับปรุงประสบการณ์การใช้งานของผู้ใช้ได้ ด้วย การแชร์ข้อมูลเข้าสู่ระบบอย่างราบรื่น เครื่องมือจัดการรหัสผ่านจะแนะนำ ข้อมูลเข้าสู่ระบบที่ถูกต้องแก่ผู้ใช้ในพร็อพเพอร์ตี้ทั้งหมดของคุณ
การแชร์ข้อมูลเข้าสู่ระบบ ที่ราบรื่น ประกอบด้วย 2 เทคโนโลยี ได้แก่ Digital Asset Links สำหรับรหัสผ่าน และคำขอต้นทาง ที่เกี่ยวข้องสำหรับพาสคีย์
การใช้ Digital Asset Links ช่วยให้มั่นใจได้ว่ารหัสผ่านที่สร้างบนเว็บจะพร้อมใช้งานในแอป Android และในทางกลับกัน นอกจากนี้ยังช่วยให้เครื่องมือจัดการรหัสผ่านแนะนำข้อมูลเข้าสู่ระบบที่บันทึกไว้แล้วในโดเมนต่างๆ ที่คุณเป็นเจ้าของซึ่งใช้แบ็กเอนด์การตรวจสอบสิทธิ์เดียวกัน
นี่เป็นอีกวิธีหนึ่งที่จะช่วยให้ประสบการณ์การลงชื่อเข้าใช้ราบรื่นขึ้นสำหรับผู้ใช้
เพิ่มศักยภาพให้ผู้ใช้ด้วยหน้าการจัดการพาสคีย์
หากต้องการมอบประสบการณ์การใช้งานพาสคีย์ที่ซับซ้อน เราขอแนะนำให้คุณสร้างหน้าการจัดการ พาสคีย์โดยเฉพาะที่รองรับชื่อผู้ให้บริการที่ชัดเจน เวลาการใช้งาน และการควบคุม ซึ่งจะช่วยให้ผู้ใช้จัดการการตั้งค่าได้อย่างมั่นใจ ความโปร่งใสช่วยสร้างความไว้วางใจ
ดูรายการตรวจสอบการจัดการพาสคีย์
การกู้คืนบัญชีที่ยืดหยุ่น
อุปกรณ์อาจสูญหายหรือได้รับการอัปเกรด พาสคีย์มีความยืดหยุ่นโดยธรรมชาติเนื่องจากใช้การป้องกันระดับฮาร์ดแวร์และมักจะซิงค์ในระบบคลาวด์ด้วย ซึ่งช่วยให้ผู้ใช้กู้คืนพาสคีย์ในอุปกรณ์ใหม่ได้ อย่างไรก็ตาม การมีทางเลือกสำรอง เช่น อีเมลที่ยืนยันแล้ว จะช่วยให้ผู้ใช้เข้าถึงชีวิตดิจิทัลได้เสมอ
แทนที่จะให้ผู้ใช้รอสายเพื่อติดต่อฝ่ายช่วยเหลือ คุณสามารถพิสูจน์ได้ว่าผู้ใช้เป็นเจ้าของโดยใช้สัญญาณที่คุณเชื่อถืออยู่แล้ว เช่น การรวมข้อมูลประจำตัวหรือการยืนยันอีเมล
การรวมสัญญาณเหล่านี้เข้ากับกลยุทธ์การกู้คืนจะช่วยให้คุณกู้คืนการเข้าถึงได้ทันที เมื่อผู้ใช้กลับมาใช้งานได้แล้ว ให้ลงทะเบียนพาสคีย์ใหม่ทันทีเพื่อปกป้องผู้ใช้จากการถูกฟิชชิงอีกครั้ง
การปกป้องเซสชันด้วย DBSC
การปกป้องผู้ใช้จากการถูกขโมยบัญชี การรักษาคุกกี้เซสชันให้ปลอดภัยเป็นอีกชั้นการป้องกันที่สำคัญ ข้อมูลเข้าสู่ระบบเซสชันที่ผูกกับอุปกรณ์ (DBSC) เป็นวิธี ผูกเซสชันกับฮาร์ดแวร์ ซึ่งช่วยลดการถูกขโมยเซสชัน เนื่องจากแม้ว่าคุกกี้จะถูกขโมยไป แต่มีเพียงอุปกรณ์เครื่องเดิมเท่านั้นที่ขอออกคุกกี้ใหม่ได้ ซึ่งเป็นการเพิ่มการรักษาความปลอดภัยอีกชั้นให้กับเซสชัน
DBSC เป็นฟีเจอร์ทดลองที่พร้อมใช้งานใน Windows แล้ว ดูข้อมูลเพิ่มเติม เกี่ยวกับการอัปเดตนี้ได้ในการประกาศเกี่ยวกับข้อมูลเข้าสู่ระบบเซสชันที่ผูกกับอุปกรณ์ใน Windows นอกจากนี้ เรายังกำลังดำเนินการเพื่อขยายการรองรับ DBSC ไปยัง macOS
ทักษะของ Agent เกี่ยวกับพาสคีย์
เราได้รวมทักษะเกี่ยวกับพาสคีย์ที่ครอบคลุมหลายแง่มุมที่อธิบายไว้ในโพสต์นี้ไว้ใน โปรเจ็กต์คำแนะนำสำหรับเว็บสมัยใหม่ และจะเผยแพร่บล็อกโพสต์เกี่ยวกับทักษะเกี่ยวกับพาสคีย์โดยเฉพาะในเร็วๆ นี้
พร้อมที่จะสร้างอนาคตของการตรวจสอบสิทธิ์แล้วหรือยัง
สำรวจคำแนะนำเชิงลึกและเริ่มปรับปรุงให้ทันสมัยได้เลยวันนี้