الزامات امنیتی

برای اطمینان از ایمنی و حریم خصوصی کاربر، ایمیل‌های پویا مشمول الزامات و محدودیت‌های امنیتی بیشتری هستند.

احراز هویت فرستنده

برای اطمینان از صحت فرستنده ایمیل AMP، ایمیل‌های حاوی AMP تحت بررسی‌های زیر قرار می‌گیرند:

علاوه بر این، توصیه می‌شود فرستندگان ایمیل از سیاست احراز هویت، گزارش‌دهی و انطباق پیام مبتنی بر دامنه (DMARC) با تنظیم وضعیت quarantine یا reject استفاده کنند. این ممکن است در آینده اعمال شود.

DKIM، SPF و DMARC هر کدام به صورت خطوط جداگانه در گزینه منوی «نمایش نسخه اصلی» در Gmail Web ظاهر می‌شوند. برای اطلاعات بیشتر به بخش «بررسی کنید که آیا پیام Gmail شما احراز هویت شده است» مراجعه کنید.

ترازبندی DKIM

برای اینکه احراز هویت DKIM «هم‌تراز» در نظر گرفته شود، دامنه سازمانی حداقل یک دامنه امضای احراز هویت شده توسط DKIM باید با دامنه سازمانی آدرس ایمیل در سربرگ From یکسان باشد. این معادل با هم‌ترازی شناسه DKIM ساده شده است که در مشخصات DMARC، RFC 7489 بخش 3.1.1 تعریف شده است.

دامنه سازمانی در RFC 7489 بخش 3.2 تعریف شده است و همچنین به عنوان بخش "eTLD+1" دامنه شناخته می‌شود. برای مثال، دامنه foo.bar.example.com دارای example.com به عنوان دامنه سازمانی خود است.

دامنه امضای احراز هویت شده توسط DKIM به مقدار برچسب d= امضای DKIM اشاره دارد.

برای مثال، اگر یک امضای DKIM اعتبارسنجی شده با موفقیت با d=foo.example.com تأیید شود، آنگاه bar@foo.example.com ، foo@example.com و foo@bar.example.com در صورت وجود در سربرگ From همگی هم‌تراز در نظر گرفته می‌شوند، در حالی که user@gmail.com این‌طور نیست، زیرا gmail.com example.com مطابقت ندارد.

رمزگذاری TLS

برای اطمینان از رمزگذاری محتوای یک ایمیل AMP در حین انتقال، باید ایمیل‌های حاوی AMP را با TLS رمزگذاری کنید .

یک نماد در Gmail نشان می‌دهد که آیا ایمیلی با رمزگذاری TLS ارسال شده است یا خیر. برای اطلاعات بیشتر به «بررسی کنید که آیا پیامی که دریافت کرده‌اید رمزگذاری شده است» مراجعه کنید.

پروکسی HTTP

جیمیل تمام درخواست‌های XMLHttp (XHR) که از یک ایمیل AMP ارسال می‌شوند را پروکسی می‌کند تا از حریم خصوصی کاربران محافظت کند.

هدرهای CORS

تمام نقاط پایانی سرور که توسط amp-list و amp-form استفاده می‌شوند، باید CORS را در AMP برای ایمیل پیاده‌سازی کنند و هدر HTTP مربوط به AMP-Email-Allow-Sender را به درستی تنظیم کنند.

محدودیت‌ها

در ادامه محدودیت‌های اضافی URL شرح داده شده است.

تغییر مسیرها

URL های XHR نباید از تغییر مسیر HTTP استفاده کنند. درخواست‌هایی که کد وضعیت کلاس تغییر مسیر (محدوده 3XX ) مانند 302 Found یا 308 Permanent Redirect را برمی‌گردانند، با شکست مواجه می‌شوند و منجر به نمایش پیام هشدار در کنسول مرورگر می‌شوند.