برای اطمینان از ایمنی و حریم خصوصی کاربر، ایمیلهای پویا مشمول الزامات و محدودیتهای امنیتی بیشتری هستند.
احراز هویت فرستنده
برای اطمینان از صحت فرستنده ایمیل AMP، ایمیلهای حاوی AMP تحت بررسیهای زیر قرار میگیرند:
- ایمیل باید از احراز هویت Domain Keys Identified Mail (DKIM) عبور کند.
- دامنه امضای تأیید شده توسط DKIM باید با دامنه ایمیل در فیلد
Fromهمتراز باشد. به بخش DKIM Alignment مراجعه کنید. - ایمیل باید از احراز هویت چارچوب سیاست فرستنده (SPF) عبور کند.
علاوه بر این، توصیه میشود فرستندگان ایمیل از سیاست احراز هویت، گزارشدهی و انطباق پیام مبتنی بر دامنه (DMARC) با تنظیم وضعیت quarantine یا reject استفاده کنند. این ممکن است در آینده اعمال شود.
DKIM، SPF و DMARC هر کدام به صورت خطوط جداگانه در گزینه منوی «نمایش نسخه اصلی» در Gmail Web ظاهر میشوند. برای اطلاعات بیشتر به بخش «بررسی کنید که آیا پیام Gmail شما احراز هویت شده است» مراجعه کنید.
ترازبندی DKIM
برای اینکه احراز هویت DKIM «همتراز» در نظر گرفته شود، دامنه سازمانی حداقل یک دامنه امضای احراز هویت شده توسط DKIM باید با دامنه سازمانی آدرس ایمیل در سربرگ From یکسان باشد. این معادل با همترازی شناسه DKIM ساده شده است که در مشخصات DMARC، RFC 7489 بخش 3.1.1 تعریف شده است.
دامنه سازمانی در RFC 7489 بخش 3.2 تعریف شده است و همچنین به عنوان بخش "eTLD+1" دامنه شناخته میشود. برای مثال، دامنه foo.bar.example.com دارای example.com به عنوان دامنه سازمانی خود است.
دامنه امضای احراز هویت شده توسط DKIM به مقدار برچسب d= امضای DKIM اشاره دارد.
برای مثال، اگر یک امضای DKIM اعتبارسنجی شده با موفقیت با d=foo.example.com تأیید شود، آنگاه bar@foo.example.com ، foo@example.com و foo@bar.example.com در صورت وجود در سربرگ From همگی همتراز در نظر گرفته میشوند، در حالی که user@gmail.com اینطور نیست، زیرا gmail.com example.com مطابقت ندارد.
رمزگذاری TLS
برای اطمینان از رمزگذاری محتوای یک ایمیل AMP در حین انتقال، باید ایمیلهای حاوی AMP را با TLS رمزگذاری کنید .
یک نماد در Gmail نشان میدهد که آیا ایمیلی با رمزگذاری TLS ارسال شده است یا خیر. برای اطلاعات بیشتر به «بررسی کنید که آیا پیامی که دریافت کردهاید رمزگذاری شده است» مراجعه کنید.
پروکسی HTTP
جیمیل تمام درخواستهای XMLHttp (XHR) که از یک ایمیل AMP ارسال میشوند را پروکسی میکند تا از حریم خصوصی کاربران محافظت کند.
هدرهای CORS
تمام نقاط پایانی سرور که توسط amp-list و amp-form استفاده میشوند، باید CORS را در AMP برای ایمیل پیادهسازی کنند و هدر HTTP مربوط به AMP-Email-Allow-Sender را به درستی تنظیم کنند.
محدودیتها
در ادامه محدودیتهای اضافی URL شرح داده شده است.
تغییر مسیرها
URL های XHR نباید از تغییر مسیر HTTP استفاده کنند. درخواستهایی که کد وضعیت کلاس تغییر مسیر (محدوده 3XX ) مانند 302 Found یا 308 Permanent Redirect را برمیگردانند، با شکست مواجه میشوند و منجر به نمایش پیام هشدار در کنسول مرورگر میشوند.