Pour garantir la sécurité et la confidentialité des utilisateurs, les e-mails dynamiques sont soumis à des exigences et restrictions de sécurité supplémentaires.
Authentification de l'expéditeur
Pour s'assurer que l'expéditeur d'un e-mail AMP est légitime, les e-mails contenant AMP sont soumis aux vérifications suivantes :
- L'e-mail doit réussir l'authentification DKIM (Domain Keys Identified Mail).
- Le domaine de signature authentifié par DKIM doit être aligné sur le domaine de l'e-mail dans le champ
From. Consultez Alignement DKIM. - L'e-mail doit réussir l'authentification SPF (Sender Policy Framework).
De plus, il est recommandé aux expéditeurs d'e-mails d'utiliser une stratégie DMARC (Domain-based Message
Authentication, Reporting and Conformance) avec une disposition définie sur
quarantine ou reject. Cela pourra être appliqué à l'avenir.
DKIM, SPF et DMARC apparaissent chacun sur une ligne distincte dans l'option de menu "Afficher l'original" dans Gmail sur le Web. Pour en savoir plus, consultez Contrôler l'authentification d'un message Gmail pour plus d' informations.
Alignement DKIM
Pour que l'authentification DKIM soit considérée comme "alignée", le domaine organisationnel d'au moins un domaine de signature authentifié par DKIM doit être le même que le domaine organisationnel de l'adresse e-mail dans l'en-tête From. Cela équivaut à l'alignement d'identifiants DKIM relâché tel que défini dans la spécification DMARC, section
3.1.1 de la RFC 7489.
Le domaine organisationnel est défini dans la section
3.2 de la
RFC 7489 et est également appelé partie "eTLD+1" du domaine. Par exemple, le domaine
foo.bar.example.com a example.com comme son domaine organisationnel.
Le domaine de signature authentifié par DKIM fait référence à la valeur du tag d= de la signature DKIM.
Par exemple, si une signature DKIM validée est correctement vérifiée avec
d=foo.example.com, alors bar@foo.example.com, foo@example.com et
foo@bar.example.com seraient tous considérés comme alignés s'ils étaient présents dans l'en-tête From
tandis que user@gmail.com ne le serait pas, car gmail.com ne correspond pas à
example.com.
Chiffrement TLS
Pour vous assurer que le contenu d'un e-mail AMP est chiffré en transit, vous devez chiffrer les e-mails contenant AMP avec TLS.
Une icône dans Gmail indique si un e-mail a été envoyé avec le chiffrement TLS. Pour en savoir plus, consultez Vérifier si un message que vous avez reçu est chiffré.
Proxy HTTP
Gmail proxy toutes les requêtes XMLHttpRequests (XHR) provenant d'un e-mail AMP pour protéger la confidentialité des utilisateurs.
En-têtes CORS
Tous les points de terminaison de serveur utilisés par amp-list et amp-form doivent implémenter CORS dans
AMP pour
les e-mails
et définir correctement l'en-tête HTTP AMP-Email-Allow-Sender.
Restrictions
Les restrictions d'URL supplémentaires sont décrites ci-dessous.
Redirections
Les URL XHR ne doivent pas utiliser de redirection HTTP. Les requêtes qui renvoient un code d'état de
la classe de redirection (3XX range), tel que 302 Found ou 308 Permanent
Redirect, échouent, ce qui génère un message d'avertissement dans la console du navigateur.