Product
Nuestro compromiso continuo: innovación y optimización de HTTPS
La innovación es un impulso incansable. Son sesiones de estrategia de varias horas, innumerables revisiones de código, cambios de rumbo y demasiadas diapositivas sobre la hoja de ruta del producto. Establecer un nuevo estándar nunca es fácil, pero para nosotros siempre vale la pena.
La innovación es un impulso incansable. Son sesiones de estrategia de varias horas, innumerables revisiones de código, cambios de rumbo y demasiadas diapositivas sobre la hoja de ruta del producto. Establecer un nuevo estándar nunca es fácil, pero para nosotros siempre vale la pena.
Ese impulso no nos ha abandonado en más de diez años y sigue presente en cada nueva funcionalidad que lanzamos al mercado hoy en día. Desde nuestros inicios con el enrutamiento de entrada hasta la creación de la primera API de validaciones impulsada por un ESP, nuestro equipo ha invertido el tiempo necesario para ir un paso más allá por nuestros clientes.
Aunque nos emociona anunciar una nueva funcionalidad hoy, creemos que es igual de importante iterar y optimizar lo que ya existe para ofrecer una mejor experiencia general. Como resultado, logramos mantenernos fieles al equipo de desarrollo e ingeniería que nos ha ayudado a iterar a lo largo de los años sin dejar de impulsar el sector.
Crecimiento de envío simplificado gracias a la innovación: el seguimiento de enlaces HTTPS
El seguimiento de enlaces HTTPS ha sido un gran desafío para muchos ESP. En los inicios de Mailgun, decidimos evitar el uso de dominios compartidos para la firma de mensajes y el seguimiento de clics y aperturas con el fin de minimizar el riesgo de que un cliente afectara a la reputación de otro. Aunque forma parte de las mejores prácticas, significa que cada dominio de envío de nuestra plataforma tiene su propio subdominio de seguimiento de clics y aperturas.
Por ejemplo, si has configurado meowgun.com como tu dominio de envío, el host de seguimiento de clics y aperturas se configurará como email.meowgun.com, lo que significa que habría que emitir un certificado SSL y mantenerlo actualizado para este dominio. Con millones de dominios de envío en nuestra plataforma, un problema aparentemente sencillo se vuelve mucho más complejo a gran escala.
Con la seguridad y la privacidad en mente, la comunidad de internet en general ha ido adoptando la idea de “HTTPS en todas partes”. Todos los datos se transmiten por un canal seguro en lugar de solo los datos confidenciales seleccionados y, al hacerlo, se protege a más personas y empresas de los atacantes. Con esta práctica, puedes proteger tus aplicaciones contra ataques de spoofing o suplantación, de inyección y de tipo man-in-the-middle.
Ha habido una variedad de incentivos (o penalizaciones) para fomentar la adopción de este modelo, que incluyen:
- Posicionamiento en buscadores: Google y otros motores de búsqueda tienen en cuenta el uso de prácticas de seguridad, incluido HTTPS, en el posicionamiento en los buscadores.
- Advertencias en los navegadores: Chrome y otros navegadores han ido implementando progresivamente advertencias de “No seguro” al interactuar con sitios web sin HTTPS.
Al principio, estos cambios en todo internet no tuvieron un impacto significativo en el contenido de los mensajes de email. A menudo, las imágenes, las hojas de estilo y otros recursos se recuperaban a través de HTTP sin activar una advertencia para el usuario ni afectar a la llegada a la bandeja de entrada.
Sin embargo, los tiempos han empezado a cambiar. Muchos clientes de webmail ahora se niegan a cargar imágenes a través de HTTP, lo que provocaría la pérdida de un evento de apertura y, potencialmente, un mensaje que no se mostraría correctamente. Y lo que es peor, las pruebas sugieren que los mensajes de email que incluyen contenido no seguro pueden marcarse inadvertidamente como spam.
Hasta hoy, la única solución era aprovechar las CDN o los proxies, que requieren una configuración fuera de la plataforma y no ofrecen un cifrado de extremo a extremo completo. Aunque funcionales, estas alternativas siempre fueron soluciones “puente”: sabíamos que podíamos hacerlo mejor.
Nuestro enfoque
Nuestro objetivo con esta funcionalidad era ofrecer a los clientes un “botón fácil”. Queríamos crear una solución sencilla de un solo clic que obtuviera y almacenara de forma segura un certificado, configurara nuestros sistemas y reescribiera los enlaces utilizando HTTPS para todos los mensajes recién enviados. Específicamente, queríamos asegurarnos de que los clientes no tuvieran que cargar sus certificados ni asumir ninguna responsabilidad de gestión con las renovaciones periódicas.
Let’s Encrypt, una autoridad de certificación gratuita, automatizada y abierta que proporciona certificados para más de 260 millones de sitios web, ha sido la base de nuestra solución. Let’s Encrypt nos permite suministrar y actualizar mediante programación certificados de corta duración para cualquier dominio de seguimiento de nuestra infraestructura.
Nuestra solución consta de tres componentes: validación de dominios, emisión de certificados y terminación:
- Validación de dominios: a través del protocolo ACME, podemos validar que estamos autorizados respondiendo a un “desafío”. En nuestro caso, aprovechamos un HTTP-01 desafío que responde a una solicitud HTTP en una ubicación específica. Al contestar a esta solicitud con la respuesta adecuada, se demuestra que tenemos autorización para obtener un certificado para el dominio de seguimiento.
- Emisión de certificados: una vez que tenemos la autorización, podemos solicitar y renovar certificados para el dominio de seguimiento validado. Nuestro servicio genera automáticamente una solicitud de firma de certificado, la envía a la autoridad de certificación de Let’s Encrypt y recupera el certificado. Como parte de las mejores prácticas, los certificados se emiten por un periodo de 60 días y se renuevan automáticamente. El par de claves X.509 se almacena cifrado en reposo mediante AES-256.
- Terminación: hemos desarrollado un servidor HTTPS de alto rendimiento que nos permite dar por finalizadas las solicitudes TLS para miles de dominios de clientes y hacer de proxy de la solicitud dentro de nuestro entorno hacia nuestra infraestructura de seguimiento.
Gracias a la combinación de estas tres capacidades, podemos ofrecer una solución totalmente automatizada para habilitar HTTPS en tus enlaces de seguimiento de clics y aperturas. Se acabaron las soluciones temporales con CDN: solo tienes que elegir el dominio en el que quieres habilitar el seguimiento de enlaces HTTPS y seleccionarlo en el menú desplegable. Fácil, sencillo e intuitivo; justo lo que buscábamos conseguir.
El seguimiento de enlaces HTTPS ya está disponible para los clientes de los planes Scale y Enterprise. Para ver más de cerca cómo habilitar el seguimiento de enlaces HTTPS, consulta nuestro artículo de ayuda.
Optimización de nuestros recursos y seguridad
El impulso que nos lleva a crear también nos obliga a mejorar. A medida que cobran protagonismo nuevas funcionalidades, también lo hacen las actualizaciones y mejoras en otras áreas de nuestra plataforma. Durante el último año, hemos realizado mejoras sustanciales en nuestra documentación y en las medidas de seguridad de las cuentas de la API de Mailgun.
Actualización de nuestros SDK
El año pasado, quisimos garantizar la durabilidad de nuestros SDK y de la experiencia de desarrollo mediante actualizaciones generales y completas de nuestros recursos técnicos. A través de estas actualizaciones, hemos implementado numerosas mejoras para perfeccionar nuestra experiencia de usuario, la seguridad y la facilidad de uso general de los SDK para nuestros lenguajes de programación. Hasta la fecha, hemos lanzado nuevas versiones de nuestros PHP, Javascript, Ruby y Ir SDK para Mailgun, y este mismo año llegarán nuevos SDK para Python y Java. Estos SDK actualizados y las novedades en nuestra documentación permiten a los equipos de desarrollo reducir el tiempo dedicado a implementar Mailgun en sus aplicaciones. Menos tiempo de implementación se traduce en más tiempo para reforzar los flujos de email, realizar pruebas y conseguir que todo funcione a la perfección.
Implementación del SSO de SAML
A principios de este año, tuvimos el orgullo de anunciar nuestra compatibilidad con el inicio de sesión único mediante SAML 2.0 a través de nuestro inicio de sesión único (SSO) de SAML función. El SSO de SAML permite a los remitentes mejorar la seguridad de su cuenta y gestionar los usuarios de forma fluida, todo ello desde su proveedor de identidad preferido. Al implementar el protocolo SAML 2.0 en Mailgun, queríamos asegurarnos de ser compatibles con una amplia variedad de IDP, como Okta, Auth0, OneLogin, ADFS y AWS IAM. Para obtener instrucciones más detalladas sobre la implementación del SSO, puedes consultar nuestro centro de ayuda.
Innovación y optimización para experiencias monumentales
Lanzamientos como el seguimiento de enlaces HTTPS, las actualizaciones de los SDK y el SSO de SAML hacen que el sector del email avance de formas sutiles. Las mejoras en la calidad de vida hacen maravillas a la hora de simplificar los flujos de trabajo de desarrollo y los tiempos de implementación, y el refuerzo de las medidas de seguridad implica que cada remitente pueda realizar sus envíos de forma más segura. En su conjunto, mejoras como estas impulsan innovaciones aún mayores en el sector del email y en nuestra forma de comunicarnos.
Si te interesa alguno de los lanzamientos mencionados anteriormente o tienes curiosidad por nuestra plataforma de envíos, contacta con uno de nuestros especialistas en email, y responderemos a todas las preguntas que puedas tener.