การดำเนินการที่ปลอดภัย

หน้านี้จะบันทึกวิธีที่ Gmail รักษาความปลอดภัยในการนำส่งและการดำเนินการ

มาตรการรักษาความปลอดภัยที่ Google บังคับใช้

สคีมาที่ฝังในอีเมลต้องเป็นไปตามเงื่อนไขต่อไปนี้

มาตรการเพิ่มเติมที่จำเป็นสำหรับการดำเนินการในบรรทัด

ต้องมีหรือแนะนำให้ใช้มาตรการรักษาความปลอดภัยเพิ่มเติมเพื่อรักษาความปลอดภัยของการดำเนินการในบรรทัด

  • HTTPS: การดำเนินการทั้งหมดต้องจัดการโดยใช้ URL ของ HTTPS โฮสต์ต้องติดตั้งใบรับรองเซิร์ฟเวอร์ SSL ที่ถูกต้อง
  • โทเค็นเพื่อการเข้าถึง: เราขอแนะนำให้ผู้ส่งที่ใช้การดำเนินการฝังโทเค็นเพื่อการเข้าถึงแบบใช้ครั้งเดียวใน URL ของการดำเนินการเพื่อป้องกันตนเองจากการโจมตีแบบรีเพลย์ นี่เป็นแนวทางปฏิบัติที่แนะนำสำหรับ URL ใดก็ตามที่ฝังอยู่ในหน้าเว็บหรืออีเมลที่อาจมีผลข้างเคียงเมื่อเรียกใช้
  • การให้สิทธิ์แบบ Bearer: เราขอแนะนำให้บริการที่จัดการคำขอการดำเนินการตรวจสอบส่วนหัว "Authorization" ของ HTTP ในคำขอ HTTPS ส่วนหัวดังกล่าวมีสตริงโทเค็นผู้ถือ ซึ่งพิสูจน์ว่าแหล่งที่มาของคำขอคือ Google และคำขอมีไว้สำหรับบริการที่ระบุ บริการควรใช้ไลบรารีแบบโอเพนซอร์สที่ Google จัดหาให้เพื่อยืนยันโทเค็นผู้ถือสิทธิ์

รูปแบบการเข้าถึงอีเมลในกรณีที่พบได้ยากอย่างปลอดภัย

Gmail มีรูปแบบการส่งต่ออีเมลและการเข้าถึงที่หลากหลาย ซึ่งใช้เพื่อรักษาความปลอดภัยให้กับการดำเนินการในอีเมล เราจะดำเนินการตามมาตรการต่อไปนี้เพิ่มเติมจากมาตรการที่อธิบายไว้ก่อนหน้านี้ในเอกสารนี้

รูปแบบการเข้าถึง มาตรการรักษาความปลอดภัยเพิ่มเติม
การส่งต่อด้วยตนเอง: ผู้ใช้เปิดอีเมลและส่งต่อให้ผู้รับเพิ่มเติม การส่งต่อดังกล่าวจะทำให้ลายเซ็น DKIM ใช้ไม่ได้เสมอ และผู้ส่งจะไม่ได้ลงทะเบียนกับบริการอีกต่อไป การดำเนินการในอีเมลจะถูกปฏิเสธ
การส่งต่ออัตโนมัติไปยัง Gmail: ผู้ใช้สร้างกฎการส่งต่อในกล่องจดหมาย user@acme.com ไปยังกล่องจดหมาย Gmail Gmail จะยืนยันว่าผู้ใช้ส่งในนามของ user@acme.com ได้ (ผู้ใช้กำหนดค่านี้ด้วยตนเอง) การดำเนินการในอีเมลได้รับการยอมรับ
การดึงข้อมูล POP ของ Gmail: ผู้ใช้ระบุรหัสผ่านสำหรับ user@acme.com ให้กับ Gmail และ Gmail จะดึงอีเมลทั้งหมดที่นั่นโดยใช้ POP ไปยังกล่องจดหมาย Gmail ระบบจะเก็บลายเซ็น DKIM และความสมบูรณ์ของเนื้อหาไว้ ผู้ใช้ได้พิสูจน์สิทธิ์เข้าถึง user@acme.com แล้ว การดำเนินการในอีเมลได้รับการยอมรับ
การเข้าถึงอีเมล Gmail ด้วยแอปพลิเคชันของบุคคลที่สาม: ผู้ใช้ Gmail ใช้แอปพลิเคชันของบุคคลที่สาม (เช่น Outlook หรือ Thunderbird) เพื่อเข้าถึงอีเมล Gmail หรือส่งต่ออีเมล Gmail ไปยังผู้ให้บริการอีเมลรายอื่น แอปพลิเคชันหรือบริการของบุคคลที่สามอาจใช้ข้อมูลที่ฝังไว้ อย่างไรก็ตาม ระบบไม่สามารถสร้างโทเค็นการตรวจสอบสิทธิ์แบบ Bearer ที่ตรงกับของ Google ได้ ซึ่งทำให้ผู้ส่งมีโอกาสปฏิเสธคำขอการดำเนินการดังกล่าว ผู้ส่งเลือกได้ว่าจะปฏิเสธหรือยอมรับการดำเนินการที่ไม่มีโทเค็นผู้ถือ โดยขึ้นอยู่กับความละเอียดอ่อนของการดำเนินการ ผู้ส่งสามารถใช้เทคโนโลยีโอเพนซอร์สมาตรฐาน ซึ่งช่วยให้ผู้ให้บริการอีเมลและแอปทั้งหมดสร้างลายเซ็นได้โดยใช้คีย์ของตนเอง