Para garantir a segurança e a privacidade do usuário, os e-mails dinâmicos estão sujeitos a requisitos e restrições de segurança adicionais.
Autenticação do remetente
Para garantir que o remetente de um e-mail AMP seja legítimo, os e-mails que contêm AMP estão sujeitos às seguintes verificações:
- O e-mail precisa passar pela autenticação DKIM (Domain Keys Identified Mail).
- O domínio de assinatura autenticado pelo DKIM precisa estar alinhado com o domínio do e-mail no campo
From. Consulte Alinhamento do DKIM. - O e-mail precisa passar pela autenticação Sender Policy Framework (SPF).
Além disso, é recomendável que os remetentes de e-mail usem uma política
DMARC (Domain-based Message
Authentication, Reporting and Conformance) com a disposição definida como
quarantine ou reject. Isso pode ser aplicado no futuro.
O DKIM, o SPF e o DMARC aparecem como linhas separadas na opção de menu "Mostrar original" no Gmail na Web. Consulte Verificar se a mensagem do Gmail foi autenticada para mais informações.
Alinhamento do DKIM
Para que a autenticação DKIM seja considerada "alinhada", o domínio organizacional de pelo menos um domínio de assinatura autenticado pelo DKIM precisa ser o mesmo do domínio organizacional do endereço de e-mail no cabeçalho From. Isso é
equivalente ao alinhamento de identificador DKIM flexível, conforme definido na especificação DMARC
, RFC 7489, seção
3.1.1.
Domínio organizacional é definido na RFC 7489, seção
3.2 e também é
conhecido como a parte "eTLD+1" do domínio. Por exemplo, o domínio
foo.bar.example.com tem example.com como seu domínio organizacional.
Domínio de assinatura autenticado pelo DKIM se refere ao valor da tag d= da assinatura DKIM.
Por exemplo, se uma assinatura DKIM validada for verificada com sucesso com
d=foo.example.com, então bar@foo.example.com, foo@example.com e
foo@bar.example.com serão considerados alinhados se estiverem presentes no From
cabeçalho, enquanto user@gmail.com não será, já que gmail.com não corresponde a
example.com.
TLS
Para garantir que o conteúdo de um e-mail AMP seja criptografado em trânsito, é necessário criptografar os e-mails que contêm AMP.
Um ícone no Gmail indica se um e-mail foi enviado com criptografia TLS. Consulte Verificar se as mensagens que você recebe são criptografadas para mais informações.
Proxy HTTP
O Gmail faz o proxy de todas as XMLHttpRequests (XHRs) originadas de um e-mail AMP para proteger a privacidade do usuário.
Cabeçalhos CORS
Todos os endpoints de servidor usados por amp-list e amp-form precisam implementar o CORS no
AMP para
e-mail
e definir corretamente o cabeçalho HTTP AMP-Email-Allow-Sender.
Restrições
A seguir, descrevemos outras restrições de URL.
Redirecionamentos
Os URLs XHR não podem usar o redirecionamento HTTP. As solicitações que retornam um código de status de
a classe de redirecionamento (intervalo 3XX) como 302 Found ou 308 Permanent
Redirect falham, resultando em uma mensagem de aviso do console do navegador.