5. 安全考虑
框架文档 [RFC6530] 中扩展的安全考虑讨论在这里同样适用.
更多的安全考虑在下面讨论:
除了在电子邮件全局系统内部 (在 SMTP 信封和消息头部中) 的使用之外, 国际化电子邮件地址还会出现在其他一些场景中, 特别是:
-
用于监控电子邮件系统的 SMTP 事务日志系统和其他日志;
-
安全团队用于管理安全事件的故障工单系统, 当涉及到电子邮件地址时;
为了避免可能导致数据丢失的问题, 这很可能需要扩展这些系统以支持完整的 UTF-8, 或者需要提供一种将非 ASCII 字符串映射到 ASCII 的适当机制.
另一个需要考虑的安全方面, 与安全团队成员在追踪事件时能否从日志中快速理解、阅读和识别电子邮件地址的能力有关. 应当 (SHALL) 实现能够自动并快速地提供国际化电子邮件地址的来源或归属信息的机制, 供那些难以阅读非 ASCII 信息的日志阅读者使用.
SMTP 命令 VRFY 和 EXPN 有时会用在没有消息需要传输的 SMTP 事务中 (由在识别出潜在垃圾邮件时采取自动操作的工具使用). RFC 5321 的第 3.5 节和第 7.3 节对这类使用和可能的行为给出了详细的描述. 国际化地址的实现也可能影响这些工具的日志和操作.