低門檻身份驗證與第三方登入
用第三方登入,快速做出安全 的註冊與登入,不用自己從零管理密碼。
按「下一步」,一關一關看你的後端如何把關——每一步都會放大重點 ,看完才進下一關。
第三方登入的完整路線
1 第一步 · 重點
STEP 1 / 6
先提出「登入請求」
✓ 你的後端只負責說出「我要登入」+要什麼資料
從頭到尾,你不需要、也碰不到使用者的密碼 ——那是 Google 要守的。
9:41 ●●●
△
歡迎回來
登入我的帳號,繼續累積實力
使用 Google 登入
或
✉️ 使用 Email 註冊 (本課不示範)
G o o g l e
選擇要用哪個帳號
myapp.tw 想存取你的基本資料
王
王小美 xiaomei@gmail.com
查看你的姓名與電子郵件信箱,供 myapp.tw 辨識你是誰
我們只會收到 基本資料 ,不會 拿到你的 Google 密碼
允許
取消
美
王小美
xiaomei@gmail.com
已透過 Google 登入
前端 你的手機/瀏覽器
△
我的後端伺服器
G
Google 身分伺服器
運作中
server.log
後端每次交手留下的線索
後端 我的後端 + Google 身分伺服器
‹ 上一步
第一步:提出登入請求 ➜
點「下一步」,一關一關看懂後端如何把關。
👇 關鍵概念:你不需要管理 Google 的密碼 ,也不該留下使用者的密碼。Google 只告訴你「這是誰、確認過」,證明的錢由 Google 把關。
自己管密碼 vs 交給第三方
「自建密碼登入」聽起來自由,但每件事都要你自己扛 ;「第三方登入」把最難的那塊丟給權威單位。試著切換比較工作量的差別。
🔑 自建密碼登入
🌐 第三方登入
🔑 自建密碼登入
全部自己來,一個都不能少
加 密碼規則:強度、信箱驗證、寄驗證信
存 不能存明文❌——要雜湊+加鹽,演算法自己挑
忘 找回密碼、改密碼、重設流程整套自己刻
驗 身分驗證、防暴力破解與撞庫自己扛
漏 一被駭,所有使用者的密碼一起報銷
同時要負責安全、垃圾郵件、重設體驗;能力門檻高,一處沒做好就是漏洞。
🌐 第三方登入
把最難的那塊外包給權威
✓ 密碼雜湊、規則、重設 → Google 全包
✓ 密碼強度與防暴力破解 → Google 把關
✓ 雙因素驗證 (2FA) → Google 免費提供
✓ 你只收到「確認過的」姓名+email
✓ 一鍵註冊+一鍵登入,免填表、免記密碼
你要做的只剩串契約+保管好你的 App 識別碼;把「證明身分」交給別人不怕,因為他們比你有資格。
🧑🏫 AI 導讀助教|從「帶我讀」到「找出我真正不會的地方」
這是一個以學習科學為基礎的互動原型(POC) ,把「閱讀複雜文件」這件事拆成可被 AI 陪伴的三個環節:漸進式導讀 、白話重述 、針對性錯誤診斷 。在閱讀 spec. 或 codebase 時,與其一次看完一大段,不如讓 AI 一小步一小步帶你走完,遇到卡住的概念隨時要求它「講白話」;讀完後,再由 AI 就各主題持續出題,根據答錯的地方持續追問 ,最後畫出你對各面向的掌握度分佈 ,精準指出最該補的那一塊。
AI 導讀助教
漸進導讀 → 白話重述 → 針對性診斷
準備漸進導讀…
📖 漸進導讀
📝 針對出題
🎯 掌握度分析
💬 遇到卡關?即時向 AI 提問|
🤯 聽不懂
💡 舉例說明
🫶 講簡單一點
下一小段 ➜
第 1 段,共 8 段
掌握度分佈
按「主題」彙整答題結果,越低的分數代表越需要補強的概念。這個分佈也將驅動後續的「針對性追問」。
↺ 再考一次
📖 回導讀重學一次
隨堂檢測
使用「以 Google 登入」時,你的後端實際上管理到下列哪一項?
Google 使用者的密碼
拿到授權碼後向 Google 換取使用者資訊
替使用者的密碼做雜湊與加鹽
寄送密碼重設信件
「第三方登入」比「自建密碼登入」低門檻,主要因為…
不用再自己扛密碼安全、重設與防暴力破解
使用者從此不必提供任何個人資訊
你的後端就不需要資料庫了
後端「拿通行碼換身份」時,最準確的做法是…
相信前端送來的「使用者姓名」直接登入
要求使用者再輸入一次 Google 密碼當作確認
用自己的 App 識別碼跟通行碼向 Google 換取經過驗證的使用者資料