सुरक्षित कार्रवाइयां

इस पेज पर बताया गया है कि Gmail, कार्रवाइयों की डिलीवरी और उन्हें पूरा करने की प्रोसेस को कैसे सुरक्षित रखता है.

Google की ओर से लागू किए गए सुरक्षा के उपाय

ईमेल में एम्बेड किए गए स्कीमा के लिए, ये शर्तें पूरी होनी चाहिए:

इनलाइन कार्रवाइयों के लिए ज़रूरी अतिरिक्त उपाय

इनलाइन कार्रवाइयों को सुरक्षित रखने के लिए, सुरक्षा के अतिरिक्त उपायों की ज़रूरत होती है या उन्हें लागू करने का सुझाव दिया जाता है:

  • एचटीटीपीएस: सभी कार्रवाइयां, एचटीटीपीएस यूआरएल का इस्तेमाल करके पूरी की जानी चाहिए. होस्ट में, एसएसएल सर्वर के मान्य सर्टिफ़िकेट इंस्टॉल होने चाहिए.
  • ऐक्सेस टोकन: हमारा सुझाव है कि कार्रवाई करने वाले लोग या कंपनियां, कार्रवाई के यूआरएल में सीमित इस्तेमाल वाले ऐक्सेस टोकन एम्बेड करें. इससे, वे रीप्ले हमलों से खुद को बचा सकते हैं. वेब पेजों या ईमेल में एम्बेड किए गए किसी भी यूआरएल के लिए, यह एक सुझाई गई प्रोसेस है. ऐसा इसलिए, क्योंकि इन्हें शुरू करने पर साइड इफ़ेक्ट हो सकते हैं.
  • बेयरर ऑथराइज़ेशन: हमारा सुझाव है कि कार्रवाई के अनुरोधों को मैनेज करने वाली सेवाएं, एचटीटीपीएस अनुरोध में मौजूद एचटीटीपी "Authorization" हेडर की पुष्टि करें. उस हेडर में एक बेयरर टोकन स्ट्रिंग होती है. इससे यह साबित होता है कि अनुरोध का सोर्स Google है और यह अनुरोध, बताई गई सेवा के लिए है. बेयरर टोकन की पुष्टि करने के लिए, सेवाओं को Google की ओर से उपलब्ध कराई गई ओपन सोर्स लाइब्रेरी का इस्तेमाल करना चाहिए .

खास मामलों में, ईमेल ऐक्सेस करने के सुरक्षित पैटर्न

ईमेल में कार्रवाइयों को सुरक्षित रखने के लिए, Gmail, ईमेल फ़ॉरवर्ड करने और ऐक्सेस करने के अलग-अलग पैटर्न को मैनेज करता है. इस दस्तावेज़ में पहले बताए गए उपायों के अलावा, ये उपाय भी लागू किए जाते हैं:

ऐक्सेस पैटर्न सुरक्षा के अतिरिक्त उपाय
मैन्युअल तरीके से फ़ॉरवर्ड करना: उपयोगकर्ता कोई ईमेल खोलता है और उसे ज़्यादा लोगों को फ़ॉरवर्ड करता है इस तरह से फ़ॉरवर्ड करने पर, DKIM हस्ताक्षर हमेशा टूट जाते हैं. साथ ही, भेजने वाले व्यक्ति या कंपनी का रजिस्ट्रेशन, सेवा के साथ नहीं रहता. ईमेल में मौजूद कार्रवाइयों को अस्वीकार कर दिया जाता है.
Gmail पर अपने-आप फ़ॉरवर्ड होना: उपयोगकर्ता, अपने Gmail इनबॉक्स पर mailbox user@acme.com से ईमेल फ़ॉरवर्ड करने का नियम बनाता है. Gmail पुष्टि करता है कि उपयोगकर्ता, user@acme.com के तौर पर ईमेल भेज सकता है. उपयोगकर्ता इसे मैन्युअल तरीके से कॉन्फ़िगर करता है. ईमेल में मौजूद कार्रवाइयों को स्वीकार कर लिया जाता है.
Gmail पर पीओपी के ज़रिए ईमेल फ़ेच करना: उपयोगकर्ता, Gmail को user@acme.com का पासवर्ड देता है. इसके बाद, Gmail, पीओपी का इस्तेमाल करके, Gmail इनबॉक्स में मौजूद सभी ईमेल फ़ेच करता है. DKIM हस्ताक्षर और कॉन्टेंट की अखंडता बनी रहती है. उपयोगकर्ता ने user@acme.com को ऐक्सेस करने की पुष्टि कर दी है. ईमेल में मौजूद कार्रवाइयों को स्वीकार कर लिया जाता है.
तीसरे पक्ष के ऐप्लिकेशन से Gmail के ईमेल ऐक्सेस करना: Gmail का कोई उपयोगकर्ता, Gmail के ईमेल ऐक्सेस करने के लिए, तीसरे पक्ष के ऐप्लिकेशन (जैसे, Outlook या Thunderbird) का इस्तेमाल करता है. इसके अलावा, वह अपने Gmail के ईमेल, किसी अन्य ईमेल सेवा देने वाली कंपनी को फ़ॉरवर्ड करता है. तीसरे पक्ष का कोई ऐप्लिकेशन या सेवा, एम्बेड की गई जानकारी का इस्तेमाल कर सकती है. हालांकि, यह Google के बेयरर ऑथेंटिकेशन टोकन जनरेट नहीं कर सकती. इससे, भेजने वाले लोगों या कंपनियों को ऐसे कार्रवाई के अनुरोधों को अस्वीकार करने का मौका मिलता है. भेजने वाले लोग या कंपनियां, बेयरर टोकन के बिना कार्रवाइयों को अस्वीकार या स्वीकार कर सकती हैं. यह इस बात पर निर्भर करता है कि कार्रवाई कितनी संवेदनशील है. भेजने वाले लोग या कंपनियां, ओपन सोर्स की स्टैंडर्ड टेक्नोलॉजी का इस्तेमाल कर सकती हैं. इससे, सभी ईमेल सेवा देने वाली कंपनियां और ऐप्लिकेशन, अपनी कुंजियों का इस्तेमाल करके, बेयरर ऑथेंटिकेशन टोकन जनरेट कर सकते हैं.