安全動作

本頁說明 Gmail 如何確保動作的傳送和執行安全無虞。

Google 強制執行的安全措施

電子郵件中嵌入的結構化資料必須符合下列條件:

內嵌動作需採取額外措施

建議或必須採取額外的安全措施,確保內嵌動作安全無虞:

  • HTTPS:所有動作必須使用 HTTPS 網址處理。主機必須安裝有效的 SSL 伺服器憑證。
  • 存取權杖:建議使用動作的寄件者在動作網址中嵌入僅限使用的存取權杖,以防範重播攻擊。如果網頁或電子郵件中嵌入的網址可能會在叫用時產生副作用,建議您採取這項做法。
  • 不記名權杖授權:建議處理動作要求的服務驗證 HTTPS 要求中的 HTTP「Authorization」標頭。該標頭包含持有者權杖字串,可證明要求來源是 Google,且要求適用於指定服務。服務應使用 Google 提供的開放原始碼程式庫來驗證不記名憑證

確保特殊情況下的電子郵件存取模式安全無虞

Gmail 會處理各種電子郵件轉寄和存取模式,確保電子郵件中的動作安全無虞。除了本文件先前所述的措施外,還會採取下列措施:

存取模式 額外安全措施
手動轉寄:使用者開啟電子郵件,然後轉寄給更多收件者 這類轉寄郵件一律會導致 DKIM 簽章失效,且寄件者不再向服務註冊。電子郵件中的動作遭到拒絕
自動轉寄至 Gmail:使用者在信箱 user@acme.com 建立轉送規則,將郵件轉寄至 Gmail 收件匣。 Gmail 會驗證使用者是否可以透過 user@acme.com 傳送郵件 (使用者會手動設定)。電子郵件中的動作已接受
Gmail POP 擷取:使用者向 Gmail 提供 user@acme.com 的密碼,Gmail 會使用 POP 將該帳戶的所有電子郵件擷取到 Gmail 收件匣。 DKIM 簽章和內容完整性會保留。使用者已證明有權存取 user@acme.com。電子郵件中的動作已接受
透過第三方應用程式存取 Gmail 電子郵件:Gmail 使用者透過第三方應用程式 (例如 Outlook 或 Thunderbird) 存取 Gmail 電子郵件,或將 Gmail 電子郵件轉寄至其他電子郵件服務供應商。 第三方應用程式或服務可能會使用內嵌資訊。不過,這項服務無法產生與 Google 相符的持有人驗證權杖,因此寄件者可以拒絕這類動作要求。視動作的敏感程度而定,傳送者可以選擇拒絕或接受沒有不記名權杖的動作。寄件者可以使用標準開放原始碼技術,讓所有電子郵件供應商和應用程式都能使用自己的金鑰產生 DKIM 簽章。