Для обеспечения безопасности и конфиденциальности пользователей динамические электронные письма подлежат дополнительным требованиям и ограничениям в области безопасности.
Аутентификация отправителя
Для обеспечения легитимности отправителя AMP-письма, электронные письма, содержащие AMP-теги, подвергаются следующим проверкам:
- Электронное письмо должно пройти аутентификацию с помощью Domain Keys Identified Mail (DKIM) .
- Домен подписи, прошедший аутентификацию по DKIM, должен совпадать с доменом электронного письма в поле
From. См. раздел «Выравнивание DKIM» . - Электронное письмо должно пройти аутентификацию в рамках системы Sender Policy Framework (SPF) .
Кроме того, отправителям электронных писем рекомендуется использовать политику аутентификации, отчетности и соответствия сообщений на основе домена (DMARC) с установкой способа обработки сообщения: либо поместить его в quarantine , либо reject . В будущем это может стать обязательным.
DKIM, SPF и DMARC отображаются в виде отдельных строк в меню «Показать оригинал» в веб-версии Gmail. Дополнительную информацию см. в разделе «Проверка аутентификации вашего сообщения Gmail» .
Выравнивание DKIM
Для того чтобы аутентификация DKIM считалась «соответствующей», организационный домен хотя бы одного домена подписи, прошедшего аутентификацию DKIM, должен совпадать с организационным доменом адреса электронной почты в заголовке From . Это эквивалентно упрощенному выравниванию идентификаторов DKIM, как определено в спецификации DMARC, RFC 7489, раздел 3.1.1 .
Организационный домен определяется в разделе 3.2 RFC 7489 и также называется частью домена "eTLD+1". Например, домен foo.bar.example.com имеет в качестве своего организационного домена example.com .
Домен подписи, аутентифицированный по DKIM, относится к значению тега d= в подписи DKIM.
Например, если подтвержденная DKIM-подпись успешно соответствует d=foo.example.com , то bar@foo.example.com , foo@example.com и foo@bar.example.com будут считаться совпадающими, если они присутствуют в заголовке From , в то время как user@gmail.com — нет, поскольку gmail.com не соответствует example.com .
Шифрование TLS
Для обеспечения шифрования содержимого AMP-сообщений при передаче необходимо использовать TLS-шифрование для писем, содержащих AMP-контент.
В Gmail значок указывает, было ли электронное письмо отправлено с использованием TLS-шифрования. Дополнительную информацию см. в разделе «Проверка зашифрованности полученного сообщения» .
HTTP-прокси
Для защиты конфиденциальности пользователей Gmail использует прокси для всех XMLHttpRequests (XHR), поступающих из AMP-сообщений.
Заголовки CORS
Все серверные конечные точки, используемые amp-list и amp-form должны реализовывать протокол CORS в AMP для электронной почты и корректно устанавливать HTTP-заголовок AMP-Email-Allow-Sender .
Ограничения
Ниже описаны дополнительные ограничения для URL-адресов.
Перенаправления
В XHR-адресах не должно использоваться HTTP-перенаправление. Запросы, возвращающие код состояния из класса перенаправления (диапазон 3XX ), например 302 Found или 308 Permanent Redirect , завершаются ошибкой, что приводит к появлению предупреждения в консоли браузера.