跳到主要内容

6. 考虑事项

6.1. 安全考虑事项​

本文档描述现有的 Internet Mail 架构. 它不引入任何新能力. 这一已部署架构的安全考虑事项已在本文档所引用的技术规范中广泛记述. 这些规范涵盖经典的安全主题, 如认证与隐私. 例如, 邮件传输协议可使用标准化机制在经过认证和/或加密的链路上运行, 消息内容也有类似的保护标准可用. 此类机制的例子包括 SMTP-TLS [RFC3207], SMTP-Auth [RFC4954], OpenPGP [RFC4880] 与 S/MIME [RFC3851].

Internet Mail 架构的核心并不对端到端或逐跳组件施加任何安全要求或功能. 例如, 它不要求参与者认证, 也不试图阻止数据泄露.

特定消息属性可能暴露特定安全考虑事项. 例如, 该架构的密送副本功能会引发披露方面的关切, 如 [RFC5321] 第 7.2 节和 [RFC5322] 第 5 节所讨论. 此架构中文本或非文本内容的传输具有安全考虑事项, 这些事项在 [RFC5322], [RFC2045], [RFC2046], 和 [RFC4288] 中讨论. 此外, 向 IANA 注册的某些媒体类型也存在安全考虑事项.

自动响应电子邮件的代理会引发重大安全考虑事项, 如 [RFC3834] 所讨论. 网关行为会影响端到端安全服务, 如 [RFC2480] 所讨论. 边界过滤器的安全考虑事项在 [RFC5228] 中讨论.

关于源发验证 (origination validation) 主题的讨论见 [RFC5321] 第 7.1 节. 如第 4.1.4 节所述, 此架构的组件通常使用 RFC0791.SourceAddr 做出策略决策 [RFC2505], 尽管该地址可能被 "spoofed" (伪造). 未经授权使用它也是可能的. SMTP 与提交 (Submission) 认证 ([RFC4409], [RFC4954]) 提供了更安全的替代方案.

本文档中关于信任边界, ADMD, Actor, 角色与职责的讨论, 突显了安全因素对 Internet Mail 服务运营的相关性与潜在复杂性. Internet Mail 鼓励开放且随意的消息交换, 这一核心设计随着电子邮件参与者群体扩大到包含行为有问题的人群而遇到了规模化挑战. 例如, [RFC2505] 中定义的垃圾邮件 (spam) 就是此架构的副产品. 已就该主题发布了一系列 Standards Track 或 BCP 文档 (见 [RFC2505], [RFC5068] 与 [RFC5235]).

6.2. 国际化 (Internationalization)​

核心互联网电子邮件标准基于 US-ASCII 的使用 -- 即 SMTP [RFC5321] 与 IMF [RFC5322] 及其前身. 它们将消息的传输与构造描述为严格由 US-ASCII 7 位编码字符组成. 这些标准已被渐进式增强, 以允许该有限集合之外的字符, 同时保留向后兼容机制. 具体而言:

  • MIME 规范 ([RFC2045], [RFC2046], [RFC2047], [RFC2049]) 允许使用 US-ASCII 之外的编码字符集与字符编码方案 (按 MIME 术语称为 "charsets"). MIME 的 [RFC2046] 允许为消息的文本内容附加一个标签, 以标明该内容所使用的字符集. 同样, MIME 的 [RFC2047] 允许对消息中某些头部字段的文本内容作类似标注. 然而, 由于消息可能经由仅能传输 7 位编码字符的 SMTP 实现来传输, MIME 的 [RFC2045] 还提供了 "内容传输编码" (content transfer encoding), 使其他字符集的字符可以作为覆盖层重新编码到 US-ASCII 之上.

  • MIME 的 [RFC2045] 允许消息的文本内容采用 8 位字符编码方案. 为了在不重新编码的情况下传输这些内容, SMTP 规范支持一个选项 [RFC1652], 允许传输此类文本内容. 然而, [RFC1652] 选项并未解决消息头部字段中使用 8 位内容的问题, 因此对这些字段仍需要 [RFC2047] 编码.

  • 一系列关于电子邮件地址国际化 (Email Address Internationalization, EAI) 的实验性协议已经发布, 它们扩展了 SMTP 和 IMF, 允许 8 位编码字符出现在消息头部字段中的地址及其他信息里. [RFC5335] 规定了此类消息头部字段的格式 (以 UTF-8 编码字符), [RFC5336] 规定了传输这些消息的 SMTP 选项.

  • MIME 的 [RFC2045] 与 [RFC2046] 允许传输真正的多媒体素材; 此类素材不受任何特定语言或区域设置的限制, 因而促成了国际化.

  • 递送状态通知 (Delivery Status Notifications, DSN -- [RFC3462], [RFC3463], [RFC3464]) 与消息处置通知 (Message Disposition Notifications, MDN -- [RFC3798]) 的格式同时包含通知的结构化表示与非结构化表示. 当非结构化表示所用的语言不合适或不宜使用时, 这使 MUA 能够自行构造经过恰当本地化的通知表示, 以展示给用户.

  • POP 与 IMAP 在处理 MIME 消息 (包括包含 8bit 内容的消息) 方面没有任何困难, 因此不是国际化问题的来源.

因此, UTF-8 的使用在现有 Internet Mail 中已完全确立. 不过, 对长期存在的编码形式的支持仍被保留且仍在使用.