Безопасные действия

На этой странице описано, как Gmail обеспечивает безопасность доставки и выполнения действий.

Меры безопасности, применяемые Google.

Для схем, встроенных в электронные письма, должны выполняться следующие условия:

Для действий в режиме реального времени требуются дополнительные меры.

Для защиты действий, выполняемых непосредственно в процессе выполнения операции, требуются или рекомендуются дополнительные меры безопасности:

  • HTTPS : Все действия должны выполняться с использованием URL-адресов HTTPS. На хостах должны быть установлены действительные SSL-сертификаты сервера.
  • Токены доступа : Мы рекомендуем отправителям, использующим действия, встраивать токены доступа ограниченного использования в URL-адреса действий, чтобы защититься от атак повторного воспроизведения . Это рекомендуемая практика для любых URL-адресов, встроенных в веб-страницы или электронные письма, которые могут иметь побочные эффекты при вызове.
  • Авторизация Bearer : Мы рекомендуем сервисам, обрабатывающим запросы на действия, проверять заголовок HTTP "Authorization" в HTTPS-запросе. Этот заголовок содержит строку токена Bearer, подтверждающую, что источником запроса является Google и что запрос предназначен для указанного сервиса. Сервисы должны использовать предоставленную Google библиотеку с открытым исходным кодом для проверки токена Bearer .

Безопасные нестандартные схемы доступа к электронной почте

Gmail использует различные схемы пересылки и доступа к электронной почте для обеспечения безопасности действий в электронных письмах. В дополнение к мерам, описанным ранее в этом документе, выполняются следующие действия:

Шаблон доступа Дополнительные меры безопасности
Пересылка вручную : пользователь открывает электронное письмо и пересылает его нескольким получателям. Подобная пересылка всегда нарушает DKIM-подписи, и отправитель больше не регистрируется в сервисе. Действия в электронном письме отклоняются .
Автоматическая пересылка в Gmail : пользователь создает правило пересылки для почтового ящика user@acme.com в свой почтовый ящик Gmail. Gmail проверяет, может ли пользователь отправлять письма от имени пользователя user@acme.com (пользователь настраивает это вручную). Действия в электронном письме принимаются .
Получение писем через POP в Gmail : Пользователь предоставляет Gmail пароль от адреса user@acme.com, и Gmail получает все письма с этого адреса, используя протокол POP, в папку «Входящие» Gmail. Подписи DKIM и целостность содержимого сохраняются. Пользователь имеет подтвержденный доступ к user@acme.com. Действия, указанные в электронном письме, принимаются .
Доступ к электронной почте Gmail с помощью сторонних приложений : Пользователь Gmail использует стороннее приложение (например, Outlook или Thunderbird) для доступа к электронной почте Gmail или пересылает свою почту Gmail другому почтовому провайдеру. Стороннее приложение или сервис могут использовать встроенную информацию. Однако оно не может создавать токены аутентификации носителя, совпадающие с токенами Google, что дает отправителям возможность отклонять такие запросы на действия. Отправители могут выбирать, отклонять или принимать действия без токенов носителя, в зависимости от конфиденциальности действия. Отправители могут использовать стандартные технологии с открытым исходным кодом, что позволяет всем почтовым провайдерам и приложениям создавать токены, используя собственные ключи.