این صفحه نحوهی ایمنسازی تحویل و اجرای اقدامات توسط Gmail را مستند میکند.
اقدامات امنیتی اعمال شده توسط گوگل
شرایط زیر باید برای طرحوارههای تعبیهشده در ایمیل برقرار باشد:
- ثبت نام : فرستنده باید در گوگل ثبت نام کند .
- SPF یا DKIM : ایمیلهای دارای نشانهگذاری اسکیما باید از دامنههای دارای تأیید هویت SPF یا DKIM دریافت شوند.
اقدامات اضافی مورد نیاز برای اقدامات درون خطی
اقدامات امنیتی اضافی برای ایمنسازی اقدامات درونخطی مورد نیاز یا توصیه میشوند:
- HTTPS : همه اقدامات باید با استفاده از URL های HTTPS انجام شوند. میزبانها باید گواهیهای معتبر سرور SSL نصب شده داشته باشند.
- توکنهای دسترسی : توصیه میکنیم فرستندگانی که از اکشنها استفاده میکنند ، توکنهای دسترسی با کاربرد محدود را در URLهای اکشن جاسازی کنند تا از خود در برابر حملات بازپخش محافظت کنند. این یک روش توصیه شده برای هر URL جاسازی شده در صفحات وب یا ایمیلهایی است که ممکن است هنگام فراخوانی عوارض جانبی داشته باشند.
- مجوز حامل : توصیه میکنیم سرویسهایی که درخواستهای اقدام را مدیریت میکنند، هدر HTTP "Authorization" را در درخواست HTTPS تأیید کنند. این هدر حاوی یک رشته توکن حامل است که ثابت میکند منبع درخواست گوگل است و درخواست برای سرویس مشخص شده در نظر گرفته شده است. سرویسها باید از کتابخانه متنباز ارائه شده توسط گوگل برای تأیید توکن حامل استفاده کنند.
الگوهای دسترسی ایمن به ایمیل در موارد خاص
الگوهای مختلفی برای ارسال و دسترسی ایمیل وجود دارد که جیمیل برای ایمنسازی اقدامات در ایمیلها مدیریت میکند. اقدامات زیر علاوه بر اقداماتی که قبلاً در این سند توضیح داده شده است، انجام میشوند:
| الگوی دسترسی | اقدامات امنیتی اضافی |
|---|---|
| ارسال دستی : کاربر ایمیل را باز میکند و آن را به گیرندگان بیشتری ارسال میکند. | چنین ارسالهایی همیشه امضاهای DKIM را نقض میکنند و فرستنده دیگر در این سرویس ثبت نشده است. اقدامات انجام شده در ایمیل رد میشوند. |
| ارسال خودکار به جیمیل : کاربر یک قانون ارسال ایمیل از صندوق پستی user@acme.com به صندوق ورودی جیمیل خود ایجاد میکند. | جیمیل تأیید میکند که کاربر میتواند به عنوان user@acme.com ایمیل ارسال کند (کاربر این مورد را به صورت دستی پیکربندی میکند). اقدامات در ایمیل پذیرفته میشوند. |
| واکشی ایمیل از طریق POP در جیمیل : کاربر رمز عبور user@acme.com را در اختیار جیمیل قرار میدهد و جیمیل تمام ایمیلهای موجود در آنجا را با استفاده از POP به صندوق ورودی جیمیل واکشی میکند. | امضاهای DKIM و تمامیت محتوا حفظ میشوند. کاربر دسترسی اثباتشده به user@acme.com دارد. اقدامات در ایمیل پذیرفته میشوند. |
| دسترسی به ایمیلهای جیمیل با برنامههای شخص ثالث : یک کاربر جیمیل از یک برنامه شخص ثالث (مانند Outlook یا Thunderbird) برای دسترسی به ایمیلهای جیمیل استفاده میکند یا ایمیلهای جیمیل خود را به یک ارائهدهنده ایمیل دیگر ارسال میکند. | یک برنامه یا سرویس شخص ثالث ممکن است از اطلاعات جاسازیشده استفاده کند. با این حال، نمیتواند توکنهای احراز هویت حاملی تولید کند که با توکنهای گوگل مطابقت داشته باشد و به فرستندگان این امکان را میدهد که چنین درخواستهای عملی را رد کنند. فرستندگان میتوانند بسته به حساسیت عمل، انتخاب کنند که آیا اقدامات بدون توکنهای حامل را رد یا قبول کنند. فرستندگان میتوانند از فناوریهای استاندارد متنباز استفاده کنند و این امر به همه ارائهدهندگان ایمیل و برنامهها این امکان را میدهد که آنها را با استفاده از کلیدهای خود تولید کنند. |