Aby zapewnić bezpieczeństwo i prywatność użytkowników, dynamiczne e-maile podlegają dodatkowym wymaganiom i ograniczeniom dotyczącym bezpieczeństwa.
Uwierzytelnianie nadawcy
Aby mieć pewność, że nadawca e-maila w AMP jest wiarygodny, e-maile zawierające AMP podlegają tym sprawdzeniom:
- E-mail musi przejść uwierzytelnianie DKIM (Domain Keys Identified Mail).
- Domena podpisu uwierzytelniona za pomocą DKIM musi być zgodna z domeną e-maila w polu
From. Więcej informacji znajdziesz w artykule Dopasowanie DKIM. - E-mail musi przejść uwierzytelnianie SPF (Sender Policy Framework).
Dodatkowo zalecamy, aby nadawcy e-maili stosowali zasady DMARC (Domain-based Message
Authentication, Reporting and Conformance)
z ustawieniem
quarantine lub reject. W przyszłości może to być wymagane.
DKIM, SPF i DMARC są wyświetlane jako osobne wiersze w opcji menu „Pokaż oryginał” w Gmailu w przeglądarce. Więcej informacji znajdziesz w artykule Sprawdzanie, czy wiadomości w Gmailu są uwierzytelnione.
Dopasowanie DKIM
Aby uwierzytelnianie DKIM było uznawane za "dopasowane", domena organizacyjna
co najmniej 1 domeny podpisu uwierzytelnionej za pomocą DKIM musi być taka sama jak
domena organizacyjna adresu e-mail w nagłówku From. Jest to
równoznaczne z luźnym dopasowaniem identyfikatora DKIM zdefiniowanym w specyfikacji DMARC
, RFC 7489, sekcja
3.1.1.
Domena organizacyjna jest zdefiniowana w RFC 7489, sekcja
3.2 i jest też
nazywana częścią domeny „eTLD+1”. Na przykład domena
foo.bar.example.com ma example.com jako domenę organizacyjną.
Domena podpisu uwierzytelniona za pomocą DKIM odnosi się do wartości tagu d= podpisu DKIM.
Jeśli na przykład zweryfikowany podpis DKIM zostanie pomyślnie zweryfikowany za pomocą
d=foo.example.com, to adresy bar@foo.example.com, foo@example.com i
foo@bar.example.com będą uznawane za dopasowane, jeśli znajdują się w nagłówku From
, natomiast adres user@gmail.com nie będzie uznawany za dopasowany, ponieważ gmail.com nie pasuje do
example.com.
Szyfrowanie TLS
Aby mieć pewność, że zawartość e-maila w AMP jest szyfrowana podczas przesyłania, musisz szyfrować e-maile zawierające AMP za pomocą protokołu TLS.
Ikona w Gmailu wskazuje, czy e-mail został wysłany z szyfrowaniem TLS. Więcej informacji znajdziesz w artykule Sprawdzanie, czy otrzymana wiadomość jest zaszyfrowana.
Serwer proxy HTTP
Gmail przekierowuje wszystkie żądania XMLHttpRequests (XHR) pochodzące z e-maila w AMP, aby chronić prywatność użytkowników.
Nagłówki CORS
Wszystkie punkty końcowe serwera używane przez amp-list i amp-form muszą implementować CORS w
AMP dla
e-maili
i prawidłowo ustawiać nagłówek HTTP AMP-Email-Allow-Sender.
Ograniczenia
Poniżej opisujemy dodatkowe ograniczenia dotyczące adresów URL.
Przekierowania
Adresy URL XHR nie mogą używać przekierowania HTTP. Żądania, które zwracają kod stanu z
klasy przekierowania (zakres 3XX), np. 302 Found lub 308 Permanent
Redirect, kończą się niepowodzeniem i powodują wyświetlenie ostrzeżenia w konsoli przeglądarki.