本頁說明 Gmail 如何確保動作的傳送和執行安全無虞。
Google 強制執行的安全措施
電子郵件中嵌入的結構化資料必須符合下列條件:
- 註冊:寄件者必須向 Google 註冊。
- SPF 或 DKIM:含有結構化標記的電子郵件必須來自通過 SPF 或 DKIM 驗證的網域。
內嵌動作需採取額外措施
建議或必須採取額外的安全措施,確保內嵌動作安全無虞:
- HTTPS:所有動作必須使用 HTTPS 網址處理。主機必須安裝有效的 SSL 伺服器憑證。
- 存取權杖:建議使用動作的寄件者在動作網址中嵌入僅限使用的存取權杖,以防範重播攻擊。如果網頁或電子郵件中嵌入的網址可能會在叫用時產生副作用,建議您採取這項做法。
- 不記名權杖授權:建議處理動作要求的服務驗證 HTTPS 要求中的 HTTP「Authorization」標頭。該標頭包含持有者權杖字串,可證明要求來源是 Google,且要求適用於指定服務。服務應使用 Google 提供的開放原始碼程式庫來驗證不記名憑證。
確保特殊情況下的電子郵件存取模式安全無虞
Gmail 會處理各種電子郵件轉寄和存取模式,確保電子郵件中的動作安全無虞。除了本文件先前所述的措施外,還會採取下列措施:
| 存取模式 | 額外安全措施 |
|---|---|
| 手動轉寄:使用者開啟電子郵件,然後轉寄給更多收件者 | 這類轉寄郵件一律會導致 DKIM 簽章失效,且寄件者不再向服務註冊。電子郵件中的動作遭到拒絕。 |
| 自動轉寄至 Gmail:使用者在信箱 user@acme.com 建立轉送規則,將郵件轉寄至 Gmail 收件匣。 | Gmail 會驗證使用者是否可以透過 user@acme.com 傳送郵件 (使用者會手動設定)。電子郵件中的動作已接受。 |
| Gmail POP 擷取:使用者向 Gmail 提供 user@acme.com 的密碼,Gmail 會使用 POP 將該帳戶的所有電子郵件擷取到 Gmail 收件匣。 | DKIM 簽章和內容完整性會保留。使用者已證明有權存取 user@acme.com。電子郵件中的動作已接受。 |
| 透過第三方應用程式存取 Gmail 電子郵件:Gmail 使用者透過第三方應用程式 (例如 Outlook 或 Thunderbird) 存取 Gmail 電子郵件,或將 Gmail 電子郵件轉寄至其他電子郵件服務供應商。 | 第三方應用程式或服務可能會使用內嵌資訊。不過,這項服務無法產生與 Google 相符的持有人驗證權杖,因此寄件者可以拒絕這類動作要求。視動作的敏感程度而定,傳送者可以選擇拒絕或接受沒有不記名權杖的動作。寄件者可以使用標準開放原始碼技術,讓所有電子郵件供應商和應用程式都能使用自己的金鑰產生 DKIM 簽章。 |