Per garantire la sicurezza e la privacy degli utenti, le email dinamiche sono soggette a requisiti e limitazioni di sicurezza aggiuntivi.
Autenticazione mittente
Per assicurarsi che il mittente di un'email AMP sia legittimo, le email contenenti AMP sono soggette ai seguenti controlli:
- L'email deve superare l'autenticazione DKIM (Domain Keys Identified Mail).
- Il dominio di firma autenticato con DKIM deve essere allineato al dominio dell'email nel campo
From. Consulta Allineamento DKIM. - L'email deve superare l'autenticazione SPF (Sender Policy Framework).
Inoltre, è consigliabile che i mittenti di email utilizzino un criterio DMARC (Domain-based Message
Authentication, Reporting and Conformance) con la disposizione impostata su
quarantine o reject. Questa impostazione potrebbe essere applicata in futuro.
DKIM, SPF e DMARC vengono visualizzati come righe separate nell'opzione di menu "Mostra originale" in Gmail sul web. Per ulteriori informazioni, consulta Controllare l'autenticazione dei messaggi di Gmail.
Allineamento DKIM
Affinché l'autenticazione DKIM sia considerata "allineata", il dominio organizzativo di almeno un dominio di firma autenticato con DKIM deve essere lo stesso del dominio organizzativo dell'indirizzo email nell'intestazione From. Ciò equivale all'allineamento degli identificatori DKIM rilassato come definito nella specifica DMARC, RFC 7489 sezione
3.1.1.
Il dominio organizzativo è definito nella sezione
3.2 della RFC 7489 ed è anche
indicato come la parte "eTLD+1" del dominio. Ad esempio, il dominio
foo.bar.example.com ha example.com come suo dominio organizzativo.
Dominio di firma autenticato con DKIM si riferisce al valore del tag d= della firma DKIM.
Ad esempio, se una firma DKIM convalidata viene verificata correttamente con
d=foo.example.com, allora bar@foo.example.com, foo@example.com e
foo@bar.example.com sarebbero considerati allineati se presenti nell'From
intestazione mentre user@gmail.com non lo sarebbe, poiché gmail.com non corrisponde a
example.com.
Crittografia TLS
Per assicurarti che i contenuti di un'email AMP siano criptati in transito, devi criptare con TLS le email contenenti AMP.
Un'icona in Gmail indica se un'email è stata inviata con la crittografia TLS. Per ulteriori informazioni, consulta Controllare se un messaggio ricevuto è criptato.
Proxy HTTP
Gmail esegue il proxy di tutte le richieste XMLHttpRequests (XHR) provenienti da un'email AMP per proteggere la privacy degli utenti.
Intestazioni CORS
Tutti gli endpoint del server utilizzati da amp-list e amp-form devono implementare CORS in
AMP per
email
e impostare correttamente l'intestazione HTTP AMP-Email-Allow-Sender.
Limitazioni
Di seguito sono descritte le limitazioni aggiuntive degli URL.
Reindirizzamenti
Gli URL XHR non devono utilizzare il reindirizzamento HTTP. Le richieste che restituiscono un codice di stato da
la classe di reindirizzamento (intervallo 3XX) come 302 Found o 308 Permanent
Redirect non vanno a buon fine e generano un messaggio di avviso nella console del browser.