На этой странице описано, как Gmail обеспечивает безопасность доставки и выполнения действий.
Меры безопасности, применяемые Google.
Для схем, встроенных в электронные письма, должны выполняться следующие условия:
- Регистрация : Отправитель должен зарегистрироваться в Google .
- SPF или DKIM : электронные письма с разметкой схемы должны поступать с доменов, прошедших аутентификацию по SPF или DKIM .
Для действий в режиме реального времени требуются дополнительные меры.
Для защиты действий, выполняемых непосредственно в процессе выполнения операции, требуются или рекомендуются дополнительные меры безопасности:
- HTTPS : Все действия должны выполняться с использованием URL-адресов HTTPS. На хостах должны быть установлены действительные SSL-сертификаты сервера.
- Токены доступа : Мы рекомендуем отправителям, использующим действия, встраивать токены доступа ограниченного использования в URL-адреса действий, чтобы защититься от атак повторного воспроизведения . Это рекомендуемая практика для любых URL-адресов, встроенных в веб-страницы или электронные письма, которые могут иметь побочные эффекты при вызове.
- Авторизация Bearer : Мы рекомендуем сервисам, обрабатывающим запросы на действия, проверять заголовок HTTP "Authorization" в HTTPS-запросе. Этот заголовок содержит строку токена Bearer, подтверждающую, что источником запроса является Google и что запрос предназначен для указанного сервиса. Сервисы должны использовать предоставленную Google библиотеку с открытым исходным кодом для проверки токена Bearer .
Безопасные нестандартные схемы доступа к электронной почте
Gmail использует различные схемы пересылки и доступа к электронной почте для обеспечения безопасности действий в электронных письмах. В дополнение к мерам, описанным ранее в этом документе, выполняются следующие действия:
| Шаблон доступа | Дополнительные меры безопасности |
|---|---|
| Пересылка вручную : пользователь открывает электронное письмо и пересылает его нескольким получателям. | Подобная пересылка всегда нарушает DKIM-подписи, и отправитель больше не регистрируется в сервисе. Действия в электронном письме отклоняются . |
| Автоматическая пересылка в Gmail : пользователь создает правило пересылки для почтового ящика user@acme.com в свой почтовый ящик Gmail. | Gmail проверяет, может ли пользователь отправлять письма от имени пользователя user@acme.com (пользователь настраивает это вручную). Действия в электронном письме принимаются . |
| Получение писем через POP в Gmail : Пользователь предоставляет Gmail пароль от адреса user@acme.com, и Gmail получает все письма с этого адреса, используя протокол POP, в папку «Входящие» Gmail. | Подписи DKIM и целостность содержимого сохраняются. Пользователь имеет подтвержденный доступ к user@acme.com. Действия, указанные в электронном письме, принимаются . |
| Доступ к электронной почте Gmail с помощью сторонних приложений : Пользователь Gmail использует стороннее приложение (например, Outlook или Thunderbird) для доступа к электронной почте Gmail или пересылает свою почту Gmail другому почтовому провайдеру. | Стороннее приложение или сервис могут использовать встроенную информацию. Однако оно не может создавать токены аутентификации носителя, совпадающие с токенами Google, что дает отправителям возможность отклонять такие запросы на действия. Отправители могут выбирать, отклонять или принимать действия без токенов носителя, в зависимости от конфиденциальности действия. Отправители могут использовать стандартные технологии с открытым исходным кодом, что позволяет всем почтовым провайдерам и приложениям создавать токены, используя собственные ключи. |