Zum Schutz der Sicherheit und Privatsphäre der Nutzer unterliegen dynamische E‑Mails zusätzlichen Sicherheitsanforderungen und Einschränkungen.
Absenderauthentifizierung
Um sicherzustellen, dass der Absender einer AMP-E‑Mail legitim ist, werden E‑Mails mit AMP folgenden Prüfungen unterzogen:
- Die E‑Mail muss die DomainKeys Identified Mail (DKIM) Authentifizierung bestehen.
- Die DKIM-authentifizierte Signaturdomain muss mit der Domain der
E‑Mail im
FromFeld übereinstimmen. Weitere Informationen zu DKIM-Alignment. - Die E‑Mail muss die Sender Policy Framework (SPF) Authentifizierung bestehen.
Außerdem wird empfohlen, dass E‑Mail-Absender eine Domain-based Message
Authentication, Reporting and Conformance (DMARC)
policy verwenden, bei der die Disposition auf
quarantine oder reject festgelegt ist. Dies kann in Zukunft erzwungen werden.
DKIM, SPF und DMARC werden in Gmail im Web in der Menüoption „Original anzeigen“ jeweils als separate Zeilen angezeigt. Weitere Informationen finden Sie unter Prüfen, ob eine Gmail-Nachricht authentifiziert ist.
DKIM-Abgleich
Damit die DKIM-Authentifizierung als "abgeglichen" gilt, muss die Organisationsdomain
von mindestens einer DKIM-authentifizierten Signaturdomain mit der
Organisationsdomain der E‑Mail-Adresse im From Header übereinstimmen. Dies entspricht dem lockeren DKIM-Identifier-Abgleich, wie in der DMARC
Spezifikation, RFC 7489 Abschnitt
3.1.1definiert.
Organisationsdomain ist in RFC 7489, Abschnitt
3.2 definiert und wird auch
als „eTLD+1“-Teil der Domain bezeichnet. Beispiel: Die Domain
foo.bar.example.com hat example.com als ihre Organisationsdomain.
DKIM-authentifizierte Signaturdomain bezieht sich auf den Wert des Tags d= der DKIM-Signatur.
Wenn beispielsweise eine validierte DKIM-Signatur mit
d=foo.example.com erfolgreich überprüft wird, gelten bar@foo.example.com, foo@example.com und
foo@bar.example.com als abgeglichen, wenn sie im From
Header vorhanden sind. user@gmail.com gilt nicht als abgeglichen, da gmail.com nicht mit
example.com übereinstimmt.
TLS-Verschlüsselung
Damit die Inhalte einer AMP-E‑Mail während der Übertragung verschlüsselt werden, müssen Sie E‑Mails mit AMP mit TLS verschlüsseln.
Ein Symbol in Gmail zeigt an, ob eine E‑Mail mit TLS-Verschlüsselung gesendet wurde. Weitere Informationen finden Sie unter Prüfen, ob eine empfangene Nachricht verschlüsselt ist.
HTTP-Proxy
Gmail leitet alle XMLHttpRequests (XHRs), die von einer AMP-E‑Mail stammen, über einen Proxy weiter, um die Privatsphäre der Nutzer zu schützen.
CORS-Header
Alle Serverendpunkte, die von amp-list und amp-form verwendet werden, müssen CORS in
AMP für
E‑Mail
implementieren und den HTTP-Header AMP-Email-Allow-Sender korrekt festlegen.
Einschränkungen
Im Folgenden werden zusätzliche URL-Einschränkungen beschrieben.
Weiterleitungen
XHR-URLs dürfen keine HTTP-Weiterleitung verwenden. Anfragen, die einen Statuscode aus
der Weiterleitungsklasse (3XX Bereich) zurückgeben, z. B. 302 Found oder 308 Permanent
Redirect, schlagen fehl und führen zu einer Warnmeldung in der Browserkonsole.