Bu sayfada, Gmail'in işlemlerin teslimini ve yürütülmesini nasıl güvence altına aldığı açıklanmaktadır.
Google tarafından uygulanan güvenlik önlemleri
E-postalara yerleştirilen şemalar için aşağıdaki koşullar geçerli olmalıdır:
- Kayıt: Gönderen Google'a kaydolmalıdır.
- SPF veya DKIM: Şema işaretlemesi içeren e-postalar SPF veya DKIM kimlik doğrulaması yapılmış alanlardan gelmelidir.
Satır içi işlemler için ek önlemler gerekir
Satır içi işlemleri güvenceye almak için ek güvenlik önlemleri gerekir veya önerilir:
- HTTPS: Tüm işlemler HTTPS URL'leri kullanılarak yapılmalıdır. Ana makinelerde geçerli SSL sunucu sertifikaları yüklü olmalıdır.
- Erişim jetonları: İşlemleri kullanan gönderenlerin, yeniden oynatma saldırılarına karşı korunmak için işlem URL'lerine sınırlı kullanımlı erişim jetonları yerleştirmesini öneririz. Bu, web sayfalarına veya e-postalara yerleştirilmiş ve çağrıldığında yan etkileri olabilecek tüm URL'ler için önerilen bir uygulamadır.
- Bearer Authorization: İşlem isteklerini işleyen hizmetlerin, HTTPS isteğindeki HTTP "Authorization" başlığını doğrulamasını öneririz. Bu başlık, isteğin kaynağının Google olduğunu ve isteğin belirtilen hizmet için gönderildiğini kanıtlayan bir taşıyıcı jeton dizesi içerir. Hizmetler, taşıyıcı jetonunu doğrulamak için Google tarafından sağlanan açık kaynak kitaplığı kullanmalıdır.
Güvenli uç durum e-posta erişim kalıpları
Gmail, e-postalardaki işlemleri güvenli hale getirmek için çeşitli e-posta yönlendirme ve erişim kalıplarını kullanır. Bu belgede daha önce açıklanan önlemlere ek olarak aşağıdaki önlemler de alınır:
| Erişim Rutini | Ek güvenlik önlemleri |
|---|---|
| Manuel yönlendirme: Kullanıcı bir e-postayı açıp daha fazla alıcıya yönlendirir. | Bu tür yönlendirmeler her zaman DKIM imzalarını bozar ve gönderen artık hizmete kayıtlı değildir. E-postadaki işlemler reddedilir. |
| Gmail'e otomatik yönlendirme: Kullanıcı, mailbox user@acme.com adresinde Gmail gelen kutusuna yönlendirme kuralı oluşturur. | Gmail, kullanıcının kullanıcı@acme.com olarak gönderebileceğini doğrular (kullanıcı bunu manuel olarak yapılandırır). E-postadaki işlemler kabul edilir. |
| Gmail POP ile getirme: Kullanıcı, Gmail'e kullanıcı@acme.com adresinin şifresini sağlar ve Gmail, POP kullanarak tüm e-postaları Gmail gelen kutusuna getirir. | DKIM imzaları ve içerik bütünlüğü korunur. Kullanıcı, user@acme.com adresine erişimi olduğunu kanıtladı. E-postadaki işlemler kabul edildi. |
| Gmail e-postalarına üçüncü taraf uygulamalarıyla erişme: Bir Gmail kullanıcısı, Gmail e-postalarına erişmek için üçüncü taraf bir uygulama (ör. Outlook veya Thunderbird) kullanır ya da Gmail e-postalarını başka bir e-posta sağlayıcıya yönlendirir. | Üçüncü taraf uygulamaları veya hizmetleri, yerleştirilmiş bilgileri kullanabilir. Ancak, Google'ın kimlik doğrulama jetonlarıyla eşleşen jetonlar oluşturamaz. Bu nedenle, gönderenler bu tür işlem isteklerini reddedebilir. Gönderenler, işlemin hassasiyetine bağlı olarak taşıyıcı jeton içermeyen işlemleri reddetmeyi veya kabul etmeyi seçebilir. Gönderenler, standart açık kaynak teknolojilerini kullanabilir. Bu sayede tüm e-posta sağlayıcıları ve uygulamaları, kendi anahtarlarını kullanarak bu teknolojileri üretebilir. |