ข้อกําหนดด้านความปลอดภัย

อีเมลแบบไดนามิกต้องเป็นไปตามข้อกำหนดและข้อจำกัดด้านความปลอดภัยเพิ่มเติม เพื่อให้มั่นใจในความปลอดภัยและความเป็นส่วนตัวของผู้ใช้

การตรวจสอบสิทธิ์ผู้ส่ง

อีเมลที่มี AMP ต้องผ่านการตรวจสอบต่อไปนี้เพื่อให้แน่ใจว่าผู้ส่งอีเมล AMP เป็นผู้ส่งที่ถูกต้อง

นอกจากนี้ เราขอแนะนำให้ผู้ส่งอีเมลใช้นโยบาย Domain-based Message Authentication, Reporting and Conformance (DMARC) policy โดยตั้งค่าการดำเนินการเป็น quarantine หรือ reject ซึ่งอาจมีการบังคับใช้ในอนาคต

DKIM, SPF และ DMARC จะปรากฏเป็นบรรทัดแยกกันในตัวเลือกเมนู "แสดงต้นฉบับ" ใน Gmail บนเว็บ ดูข้อมูลเพิ่มเติมได้ที่หัวข้อ ตรวจสอบว่าข้อความ Gmail ผ่านการ ตรวจสอบสิทธิ์แล้วหรือยัง

การตรวจสอบความสอดคล้องของ DKIM

การตรวจสอบสิทธิ์ DKIM จะถือว่า "สอดคล้อง" หาก โดเมนองค์กรของ โดเมนการลงนามที่ผ่านการตรวจสอบสิทธิ์ DKIM อย่างน้อย 1 โดเมนต้องเหมือนกับ โดเมนองค์กรของอีเมลในส่วนหัว From ซึ่งเทียบเท่ากับการตรวจสอบความสอดคล้องของตัวระบุ DKIM แบบผ่อนคลายตามที่กำหนดไว้ในข้อกำหนด DMARC specification, RFC 7489 Section 3.1.1.

โดเมนองค์กรกำหนดไว้ใน RFC 7489 ส่วนที่ 3.2 และเรียกอีกอย่างว่าส่วน "eTLD+1" ของโดเมน เช่น โดเมน foo.bar.example.com มี example.com เป็น โดเมนองค์กร

โดเมนการลงนามที่ผ่านการตรวจสอบสิทธิ์ DKIM หมายถึงค่าของแท็ก d= ของลายเซ็น DKIM

ตัวอย่างเช่น หากลายเซ็น DKIM ที่ตรวจสอบแล้วยืนยันได้สำเร็จด้วย d=foo.example.com ระบบจะถือว่า bar@foo.example.com, foo@example.com และ foo@bar.example.com สอดคล้องกันหากอยู่ในส่วนหัว From แต่ user@gmail.com จะไม่สอดคล้องกันเนื่องจาก gmail.com ไม่ตรงกับ example.com

การเข้ารหัส TLS

คุณต้อง เข้ารหัส TLS อีเมล ที่มี AMP เพื่อให้แน่ใจว่าเนื้อหาของอีเมล AMP จะได้รับการเข้ารหัสขณะส่ง

ไอคอนใน Gmail จะระบุว่าอีเมลส่งโดยมีการเข้ารหัส TLS หรือไม่ ดูข้อมูลเพิ่มเติมได้ที่หัวข้อตรวจสอบว่าข้อความที่ได้รับมีการ เข้ารหัสหรือไม่

พร็อกซี HTTP

Gmail จะใช้พร็อกซี XMLHttpRequests (XHRs) ทั้งหมดที่มาจากอีเมล AMP เพื่อปกป้องความเป็นส่วนตัวของผู้ใช้

ส่วนหัว CORS

ปลายทางของเซิร์ฟเวอร์ทั้งหมดที่ amp-list และ amp-form ใช้ต้องใช้ CORS ใน AMP สำหรับ อีเมล และตั้งค่าส่วนหัว HTTP AMP-Email-Allow-Sender อย่างถูกต้อง

ข้อจำกัด

ต่อไปนี้เป็นข้อจำกัดเพิ่มเติมเกี่ยวกับ URL

การเปลี่ยนเส้นทาง

URL ของ XHR ต้องไม่ใช้การเปลี่ยนเส้นทาง HTTP คำขอที่แสดงรหัสสถานะจาก คลาสการเปลี่ยนเส้นทาง (ช่วง 3XX) เช่น 302 Found หรือ 308 Permanent Redirect จะล้มเหลว ส่งผลให้เกิดข้อความคำเตือนในคอนโซลของเบราว์เซอร์