Sicherheitsanforderungen

Zum Schutz der Sicherheit und Privatsphäre der Nutzer unterliegen dynamische E‑Mails zusätzlichen Sicherheitsanforderungen und Einschränkungen.

Absenderauthentifizierung

Um sicherzustellen, dass der Absender einer AMP-E‑Mail legitim ist, werden E‑Mails mit AMP folgenden Prüfungen unterzogen:

Außerdem wird empfohlen, dass E‑Mail-Absender eine Domain-based Message Authentication, Reporting and Conformance (DMARC) policy verwenden, bei der die Disposition auf quarantine oder reject festgelegt ist. Dies kann in Zukunft erzwungen werden.

DKIM, SPF und DMARC werden in Gmail im Web in der Menüoption „Original anzeigen“ jeweils als separate Zeilen angezeigt. Weitere Informationen finden Sie unter Prüfen, ob eine Gmail-Nachricht authentifiziert ist.

DKIM-Abgleich

Damit die DKIM-Authentifizierung als "abgeglichen" gilt, muss die Organisationsdomain von mindestens einer DKIM-authentifizierten Signaturdomain mit der Organisationsdomain der E‑Mail-Adresse im From Header übereinstimmen. Dies entspricht dem lockeren DKIM-Identifier-Abgleich, wie in der DMARC Spezifikation, RFC 7489 Abschnitt 3.1.1definiert.

Organisationsdomain ist in RFC 7489, Abschnitt 3.2 definiert und wird auch als „eTLD+1“-Teil der Domain bezeichnet. Beispiel: Die Domain foo.bar.example.com hat example.com als ihre Organisationsdomain.

DKIM-authentifizierte Signaturdomain bezieht sich auf den Wert des Tags d= der DKIM-Signatur.

Wenn beispielsweise eine validierte DKIM-Signatur mit d=foo.example.com erfolgreich überprüft wird, gelten bar@foo.example.com, foo@example.com und foo@bar.example.com als abgeglichen, wenn sie im From Header vorhanden sind. user@gmail.com gilt nicht als abgeglichen, da gmail.com nicht mit example.com übereinstimmt.

TLS-Verschlüsselung

Damit die Inhalte einer AMP-E‑Mail während der Übertragung verschlüsselt werden, müssen Sie E‑Mails mit AMP mit TLS verschlüsseln.

Ein Symbol in Gmail zeigt an, ob eine E‑Mail mit TLS-Verschlüsselung gesendet wurde. Weitere Informationen finden Sie unter Prüfen, ob eine empfangene Nachricht verschlüsselt ist.

HTTP-Proxy

Gmail leitet alle XMLHttpRequests (XHRs), die von einer AMP-E‑Mail stammen, über einen Proxy weiter, um die Privatsphäre der Nutzer zu schützen.

CORS-Header

Alle Serverendpunkte, die von amp-list und amp-form verwendet werden, müssen CORS in AMP für E‑Mail implementieren und den HTTP-Header AMP-Email-Allow-Sender korrekt festlegen.

Einschränkungen

Im Folgenden werden zusätzliche URL-Einschränkungen beschrieben.

Weiterleitungen

XHR-URLs dürfen keine HTTP-Weiterleitung verwenden. Anfragen, die einen Statuscode aus der Weiterleitungsklasse (3XX Bereich) zurückgeben, z. B. 302 Found oder 308 Permanent Redirect, schlagen fehl und führen zu einer Warnmeldung in der Browserkonsole.