5. Considérations de sécurité
La discussion étendue sur les considérations de sécurité dans le document cadre [RFC6530] s'applique ici.
D'autres considérations de sécurité sont discutées ci-dessous :
Au-delà de l'utilisation au sein du système mondial de messagerie (dans les enveloppes SMTP et les en-têtes de messages), les adresses électroniques internationalisées apparaîtront également dans d'autres cas, en particulier :
-
les systèmes de journalisation des transactions SMTP et autres journaux pour surveiller les systèmes de messagerie ;
-
les systèmes de tickets d'incident utilisés par les équipes de sécurité pour gérer les incidents de sécurité, lorsqu'une adresse électronique est impliquée ;
Afin d'éviter des problèmes qui pourraient entraîner une perte de données, cela nécessitera probablement d'étendre ces systèmes pour prendre en charge entièrement UTF-8, ou de fournir un mécanisme adéquat pour mapper les chaînes non ASCII en ASCII.
Un autre aspect de sécurité à prendre en compte est lié à la capacité des membres de l'équipe de sécurité à comprendre, lire et identifier rapidement les adresses électroniques à partir des journaux, lorsqu'ils suivent un incident. Des mécanismes permettant de fournir automatiquement et rapidement l'origine ou la propriété d'une adresse électronique internationalisée DOIVENT être mis en œuvre pour être utilisés par les lecteurs de journaux qui ne peuvent pas lire facilement les informations non ASCII.
Les commandes SMTP VRFY et EXPN sont parfois utilisées dans les transactions SMTP où il n'y a pas de message à transférer (par des outils utilisés pour prendre des mesures automatisées en cas d'identification de messages de spam potentiels). Les sections 3.5 et 7.3 du RFC 5321 donnent des descriptions détaillées de l'utilisation et des comportements possibles. La mise en œuvre d'adresses internationalisées peut également affecter les journaux et les actions de ces outils.