Thao tác bảo mật

Trang này trình bày cách Gmail bảo mật việc gửi và thực thi các thao tác.

Các biện pháp bảo mật do Google thực thi

Các điều kiện sau phải được đáp ứng đối với giản đồ được nhúng trong email:

Các biện pháp bổ sung cần thiết cho thao tác trong dòng

Bạn cần hoặc nên áp dụng các biện pháp bảo mật bổ sung để bảo vệ các thao tác trong dòng:

  • HTTPS: Tất cả các thao tác phải được xử lý bằng URL HTTPS. Máy chủ lưu trữ phải cài đặt chứng chỉ máy chủ SSL hợp lệ.
  • Mã truy cập: Người gửi sử dụng các thao tác nên nhúng mã truy cập dùng một lần vào URL của thao tác để tự bảo vệ mình khỏi tấn công phát lại. Đây là một phương pháp nên dùng cho mọi URL được nhúng trong các trang web hoặc email có thể gây ra tác dụng phụ khi được gọi.
  • Uỷ quyền bằng mã truy cập: Chúng tôi đề xuất rằng các dịch vụ xử lý yêu cầu hành động nên xác minh tiêu đề "Authorization" (Uỷ quyền) của HTTP trong yêu cầu HTTPS. Tiêu đề đó chứa một chuỗi mã thông báo của người mang, chứng minh rằng nguồn của yêu cầu là Google và yêu cầu đó dành cho dịch vụ được chỉ định. Các dịch vụ nên sử dụng thư viện nguồn mở do Google cung cấp để xác minh mã thông báo người mang.

Bảo mật các mẫu truy cập email trong trường hợp đặc biệt

Gmail xử lý nhiều mẫu chuyển tiếp và truy cập email để bảo mật các hành động trong email. Ngoài các biện pháp được mô tả trước đó trong tài liệu này, bạn cần thực hiện các biện pháp sau:

Mẫu truy cập Các biện pháp bảo mật bổ sung
Chuyển tiếp thủ công: Người dùng mở một email rồi chuyển tiếp email đó cho nhiều người nhận khác Việc chuyển tiếp như vậy luôn làm hỏng chữ ký DKIM và người gửi không còn được đăng ký với dịch vụ nữa. Các thao tác trong email sẽ bị từ chối.
Tự động chuyển tiếp đến Gmail: Người dùng tạo một quy tắc chuyển tiếp trên hộp thư user@acme.com đến hộp thư đến Gmail của họ. Gmail xác minh rằng người dùng có thể gửi dưới dạng user@acme.com (người dùng định cấu hình việc này theo cách thủ công). Các hành động trong email đều được chấp nhận.
Truy xuất email bằng POP của Gmail: Người dùng cung cấp cho Gmail mật khẩu của người dùng@acme.com và Gmail sẽ truy xuất tất cả email tại đó bằng POP vào hộp thư đến của Gmail. Chữ ký DKIM và tính toàn vẹn của nội dung được giữ nguyên. Người dùng đã chứng minh được quyền truy cập vào user@acme.com. Các hành động trong email được chấp nhận.
Truy cập vào email trong Gmail bằng các ứng dụng bên thứ ba: Người dùng Gmail sử dụng một ứng dụng bên thứ ba (chẳng hạn như Outlook hoặc Thunderbird) để truy cập vào email trong Gmail hoặc chuyển tiếp email trong Gmail của họ đến một nhà cung cấp dịch vụ email khác. Một ứng dụng hoặc dịch vụ bên thứ ba có thể sử dụng thông tin được nhúng. Tuy nhiên, nó không thể tạo ra các mã thông báo xác thực của người mang khớp với mã thông báo của Google, cho phép người gửi từ chối các yêu cầu hành động như vậy. Người gửi có thể chọn từ chối hoặc chấp nhận các hành động không có mã thông báo của người mang, tuỳ thuộc vào mức độ nhạy cảm của hành động. Người gửi có thể sử dụng các công nghệ nguồn mở tiêu chuẩn, nhờ đó tất cả nhà cung cấp email và ứng dụng đều có thể tạo ra các khoá này bằng khoá riêng của họ.