インディーハッカー道
Google Cloud の OAuth 同意画面、サポートメールが個人の Gmail のままになっていませんか
インディーハッカー

Google Cloud の OAuth 同意画面、サポートメールが個人の Gmail のままになっていませんか

·4分で読める
平城寿
平城 寿(ひらじょう ひさし)
@SOHO創業者 / インディーハッカー

この記事のポイント

  • Google でログインさせるアプリを作ると
  • OAuth 同意画面の「ユーザーサポートメール」が
  • ログイン画面でアプリ名を押した人全員に見えます

最近は、クラウドの管理画面の設定まで AI に任せられるようになりました。 「このプロジェクトを作って、API を有効にして、ログインの画面を整えておいて」と頼めば、画面を開いて入力し、保存まで進めてくれます。

私も Pinateca(カンバン型のタスク管理)の開発で、Claude Code にこれをやってもらっています。 正確で速く、頼んだことはほぼその通りに終わります。

あるプロジェクトの設定の途中で、1か所だけ止めました。 Google でログインさせるための「OAuth 同意画面」に、私の個人の Gmail が入ろうとしていたからです。

何をしようとしていたか

Pinateca に、YouTube の動画から字幕を読み込む機能を足せるか調べていました。 YouTube の字幕を取るには、動画の持ち主に Google でログインしてもらい、許可をもらう必要があります。

そのために Google Cloud にプロジェクトを作り、ログインのときに出る画面(OAuth 同意画面)を設定します。 アプリ名、ロゴ、プライバシーポリシーの URL、そして「ユーザーサポートメール」です。

AI はこの欄で、選択肢のいちばん上にあった私の Gmail を選びました。

その欄は誰が見るのか

ここが意外でした。

ログイン画面で、アプリ名は青いリンクになっています。 押すと「デベロッパー情報」が開き、そこにユーザーサポートメールがそのまま出ます。

ログイン画面でアプリ名を押すと出るデベロッパー情報

つまり、この製品に Google でログインする見知らぬ人全員が、ボタン1つで見られる場所です。 製品の窓口ではなく個人の Gmail が出ていたら、受け取った側はどう思うでしょうか。 私なら、少し身構えます。

AI が悪いわけではなかった

次に驚いたのは、選択肢の少なさです。

選択肢はログイン中の本人と、管理しているグループだけ

ユーザーサポートメールに選べるのは、Google の仕様で2種類だけです。

  • いまログインしている Google アカウントのアドレス
  • そのアカウントが管理している Google グループのアドレス

私の Google アカウントでプロジェクトを作った以上、製品のアドレス([email protected])は、そもそも選択肢に出てきません。 AI は、出てきた中から唯一それらしいものを選んだだけでした。

同じ画面にはもう1つ「デベロッパーの連絡先情報」という欄があります。 こちらは Google から開発者への通知用で、利用者には出ません。 自由に書けるので、AI はきちんと [email protected] を入れていました。

見た目がよく似た2つの欄で、片方だけが外から見え、片方だけが自由に書けない。 人が設定しても、同じところで同じように間違えると思います。

製品のアドレスに差し替えた

取れる手は3つありました。

  • [email protected] を Google アカウントにする
  • Google グループを作る(アドレスが googlegroups.com になり、製品のドメインにならない)
  • 製品のドメインで Google Workspace を契約する(毎月の費用がかかる)

1つ目にしました。 Google には、既存のメールアドレスで Google アカウントを作る機能があります。 Gmail の受信箱は増えず、メールはこれまでどおりの受信箱に届きます。

流れはこうです。

  • [email protected] で Google アカウントを作る(確認コードはそのアドレスに届く)
  • 元のアカウントから、そのアカウントをプロジェクトのオーナーに加える
  • 届いた招待を、新しいアカウント側で受ける
  • 新しいアカウントでログインし直して、ユーザーサポートメールを選び直す

プロジェクトを作り直す必要はありませんでした。

途中で1つだけ、私の手が要りました。 アカウントを作る最後に、Google がスマートフォンで QR コードを読む確認を求めてきたからです。 電話番号を登録する形ではなく、カメラで読んで画面の指示に従うだけでした。

製品ドメインに差し替えて保存したあと

保存したあと、ログイン画面でアプリ名を押して、デベロッパー情報が [email protected] になったことを確かめました。 あわせて、同じ画面でロゴとプライバシーポリシー・利用規約の URL も製品のものにしています。

画面ごとの細かい手順は、技術記事のほうに書きました。

https://zenn.dev/hirajo/articles/oauth-user-support-email

AI に任せるときに、人が見るところ

今回のことで、自分の中の線引きが1つはっきりしました。

AI は、画面に出ている選択肢の中から、いちばん妥当なものを選びます。 選択肢そのものが間違っているときは、AI にはそれが分かりません。

特に、外の人の目に触れる欄です。 問い合わせ先、差出人、公開されるプロフィール、ログイン画面に出る名前やロゴ。 ここに何が入ったかだけは、人が見ておく価値があります。

設定の手間は AI に任せて、外から見える顔だけ自分で確かめる。 いまのところ、この分担がいちばん速くて安全だと感じています。

シェア
#Google Cloud#OAuth#個人開発#SaaS#Claude Code
平城寿
平城 寿(ひらじょう ひさし)
インディーハッカー。2004年に@SOHOを創業し、20年間1人で運営。
フォロー

関連記事