Действия по обеспечению безопасности

На этой странице описывается, как Gmail обеспечивает безопасность доставки и выполнения действий.

Меры безопасности, применяемые Google

Для схем, встроенных в электронную почту, должны соблюдаться следующие условия:

Дополнительные меры, необходимые для выполнения линейных действий

Для защиты встроенных действий требуются или приветствуются дополнительные меры безопасности:

  • HTTPS : все действия должны выполняться через URL-адреса HTTPS. На хостах должны быть установлены действительные SSL-сертификаты сервера.
  • Токены доступа : отправителям, использующим действия, рекомендуется встраивать токены доступа с ограниченным использованием в URL-адреса действий для защиты от атак повторного воспроизведения . Это, как правило, хорошая практика для любых URL-адресов, встроенных в веб-страницы или электронные письма, которые могут вызывать побочные эффекты при вызове.
  • Авторизация носителя : сервисам, обрабатывающим запросы на действия, рекомендуется проверять заголовок HTTP «Authorization» в HTTPS-запросе. Этот заголовок будет содержать строку «Bearer Token», подтверждающую, что источником запроса является google.com и что запрос предназначен для указанного сервиса. Сервисы должны использовать библиотеку с открытым исходным кодом, предоставленную Google, для проверки токена носителя .

Обеспечение безопасности шаблонов доступа к электронной почте в крайних случаях

Gmail обрабатывает различные варианты пересылки и шаблонов доступа для обеспечения безопасности действий в электронных письмах. В дополнение к вышеперечисленным мерам выполняются следующие действия:

Шаблон доступа Дополнительные меры безопасности
Ручная пересылка — пользователь открывает электронное письмо и пересылает его нескольким получателям. Такая пересылка всегда нарушает DKIM-подписи, и отправитель больше не регистрируется в сервисе. Действия в письме отклоняются .
Автоматическая пересылка на Gmail . Пользователь создает правило пересылки для почтового ящика user@acme.com на свой почтовый ящик Gmail. Gmail проверяет, может ли пользователь отправлять сообщения с адреса user@acme.com (пользователь настраивает это вручную). Действия в письме принимаются .
Извлечение писем Gmail по протоколу POP . Пользователь вводит Gmail пароль для user@acme.com, и Gmail извлекает все письма с этого адреса по протоколу POP в почтовый ящик Gmail. Подписи DKIM и целостность контента сохранены. У пользователя есть подтверждённый доступ к user@acme.com. Действия, указанные в письме, принимаются .
Доступ к электронной почте Gmail с помощью сторонних приложений . Пользователь Gmail использует стороннее приложение (например, Outlook или Thunderbird) для доступа к электронной почте Gmail или пересылает свои письма Gmail другому провайдеру электронной почты. Сторонние приложения или сервисы могут использовать встроенную информацию. Однако они не смогут создавать токены аутентификации на предъявителя, соответствующие токенам Google, что даст отправителям возможность отклонять такие запросы на действия. Отправители могут выбирать, отклонять или принимать действия без токенов на предъявителя, в зависимости от степени конфиденциальности действия. Обратите внимание, что токен авторизации на предъявителя создается с использованием стандартных технологий с открытым исходным кодом, что позволяет всем почтовым сервисам и приложениям создавать их с использованием собственных ключей.