Product
Poursuivre notre engagement : innovation et optimisation HTTPS
L’innovation est une source inépuisable de motivation. Ce sont des sessions de stratégie de plusieurs heures, d’innombrables revues de code, des changements de direction et bien trop de diapositives de feuille de route produit. Définir une nouvelle norme n’est jamais facile, mais pour nous, cela en vaut toujours la peine.
L’innovation est une source inépuisable de motivation. Ce sont des sessions de stratégie de plusieurs heures, d’innombrables revues de code, des changements de direction et bien trop de diapositives de feuille de route produit. Définir une nouvelle norme n’est jamais facile, mais pour nous, cela en vaut toujours la peine.
Cette motivation ne nous a pas quittés depuis plus de dix ans, et elle se perpétue dans chaque nouvelle fonctionnalité que nous introduisons sur le marché aujourd’hui. Depuis nos débuts dans le routage des emails entrants jusqu’à la création de la première API de validation pilotée par un service d’emailing, notre équipe a pris le temps de repousser les limites encore plus loin pour notre clientèle.
Bien que nous soyons ravis d’annoncer une nouvelle fonctionnalité aujourd’hui, nous pensons qu’il est tout aussi important d’itérer et d’optimiser l’existant pour offrir une meilleure expérience globale. Par conséquent, nous pouvons rester fidèles à l’équipe de développement et d’ingénierie qui nous a aidés à itérer au fil des ans, tout en continuant à faire progresser le secteur.
Simplifier la croissance des envois grâce à l’innovation : le suivi des liens HTTPS
Le suivi des liens HTTPS a longtemps été difficile à atteindre pour de nombreux services d’emailing. À l’origine de Mailgun, nous avons décidé d’éviter l’utilisation de domaines partagés pour la signature des messages et le suivi des ouvertures et des clics afin de minimiser le risque qu’un compte client n’impacte la réputation d’un autre. Bien qu’il s’agisse d’une bonne pratique, cela signifie que chaque domaine d’envoi sur notre plateforme possède son propre sous-domaine de suivi des ouvertures et des clics.
Par exemple, si vous avez configuré meowgun.com comme domaine d’envoi, l’hôte de suivi des ouvertures et des clics sera configuré comme email.meowgun.com, ce qui signifie qu’un certificat SSL devra être émis et tenu à jour pour ce domaine. Avec des millions de domaines d’envoi sur notre plateforme, un problème en apparence simple devient complexe à grande échelle.
Dans un souci de sécurité et de confidentialité, la communauté Internet a adopté le principe du « HTTPS everywhere ». Toutes les données sont transmises via un canal sécurisé plutôt que des données sélectives et sensibles, ce qui protège davantage de personnes et d’entreprises contre les attaques. Avec cette pratique, vous pouvez protéger vos applications contre l’usurpation, l’injection et les attaques de l’homme du milieu.
Diverses incitations (ou pénalités) ont été mises en place pour encourager l’adoption de ce modèle, notamment :
- Classement dans les résultats de recherche : Google et d’autres moteurs de recherche prennent en compte l’utilisation de pratiques de sécurité, y compris HTTPS, dans leurs classements.
- Avertissements sur les navigateurs : Chrome et d’autres navigateurs ont progressivement déployé des avertissements « Non sécurisé » lors d’interactions avec des sites Web non HTTP.
Au départ, ces changements à l’échelle d’Internet n’ont pas eu d’impact significatif sur le contenu des messages email. Les images, les feuilles de style et d’autres ressources étaient souvent récupérées via HTTP sans déclencher d’avertissement pour les utilisateurs et utilisatrices, ni impacter le placement en boîte de réception.
Cependant, les choses ont commencé à changer. De nombreux clients webmail refusent désormais de charger les images via HTTP, ce qui entraîne la perte de l’événement d’ouverture et, potentiellement, un message qui ne s’affiche pas correctement. Pire encore, tout porte à croire que les messages email contenant du contenu non sécurisé peuvent être signalés par inadvertance comme spam.
Jusqu’à aujourd’hui, la seule solution consistait à utiliser des CDN ou des proxys, qui nécessitent tous deux une configuration hors plateforme et n’offrent pas de chiffrement de bout en bout complet. Bien que fonctionnelles, ces solutions de contournement ont toujours été des solutions « passerelles » : nous savions que nous pouvions faire mieux.
Notre approche
Notre objectif avec cette fonctionnalité était d’offrir à notre clientèle la « solution de facilité ». Nous voulions créer une solution simple, en un clic, qui procurerait et stockerait un certificat en toute sécurité, configurerait nos systèmes et réécrirait les liens en HTTPS pour tous les nouveaux messages envoyés. Nous voulions tout particulièrement nous assurer que notre clientèle n’aurait pas à importer ses certificats ni à assumer des responsabilités de gestion avec des renouvellements périodiques.
Let’s Encrypt, une autorité de certification gratuite, automatisée et ouverte qui fournit des certificats pour plus de 260 millions de sites Web, a été le point de départ de notre solution. Let’s Encrypt nous permet de fournir et de mettre à jour de manière programmatique des certificats à courte durée de vie pour n’importe quel domaine de suivi sur notre infrastructure.
Notre solution comporte trois composants : la validation du domaine, l’émission du certificat et la terminaison :
- Validation du domaine : grâce au protocole ACME, nous pouvons valider que nous sommes autorisés en répondant à un « défi ». Dans notre cas, nous exploitons un HTTP-01 défi qui répond à une requête HTTP à un emplacement spécifié. En répondant à cette requête avec la réponse appropriée, cela prouve que nous sommes autorisés à obtenir un certificat pour le domaine de suivi.
- Émission du certificat : une fois autorisés, nous pouvons demander et renouveler des certificats pour le domaine de suivi validé. Notre service génère automatiquement une demande de signature de certificat, la soumet à l’autorité de certification Let’s Encrypt et récupère le certificat. En tant que bonne pratique, les certificats sont émis pour une période de 60 jours et sont automatiquement renouvelés. La paire de clés X.509 est stockée chiffrée au repos à l’aide de l’algorithme AES-256.
- Terminaison : nous avons développé un serveur HTTPS haute performance qui nous permet de terminer les requêtes TLS pour des milliers de domaines clients et de relayer la requête au sein de notre environnement vers notre infrastructure de suivi.
En combinant ces trois capacités, nous sommes en mesure d’offrir une solution entièrement automatisée pour activer le protocole HTTPS sur vos liens de suivi des ouvertures et des clics. Fini les solutions de contournement CDN ; il suffit de sélectionner le domaine sur lequel vous souhaitez activer le suivi des liens HTTPS dans le menu déroulant. Facile, simple et intuitif ; exactement ce que nous cherchions à faire.
Le suivi des liens HTTPS est désormais disponible pour la clientèle Scale et Entreprise. Pour en savoir plus sur l’activation du suivi des liens HTTPS, consultez notre article d’aide.
Optimiser nos ressources et notre sécurité
La motivation qui nous pousse à créer nous oblige également à nous améliorer. À mesure que de nouvelles fonctionnalités sont mises sur le devant de la scène, des mises à jour et des améliorations sont également apportées à d’autres domaines de notre plateforme. Au cours de l’année écoulée, nous avons apporté des améliorations substantielles à notre documentation et aux mesures de sécurité sur les comptes API de Mailgun.
Mise à jour de nos SDK
L’année dernière, nous voulions garantir la longévité de nos SDK et de l’expérience développeur grâce à des mises à jour générales de nos ressources techniques. Grâce à ces mises à jour, nous avons mis en œuvre de nombreuses améliorations pour optimiser l’expérience utilisateur, la sécurité et la convivialité globale des SDK pour nos langages de programmation. À ce jour, nous avons publié de nouvelles versions de nos PHP, JavaScript, Ruby et Go SDK pour Mailgun, et de nouveaux SDK Python et Java seront disponibles plus tard dans l’année. Ces SDK mis à jour ainsi que les mises à jour de notre documentation permettent à l’équipe de développement de réduire le temps passé à implémenter Mailgun dans ses applications. Moins de temps passé à l’implémentation se traduit par plus de temps pour consolider les flux d’emails, effectuer des tests et s’assurer que tout fonctionne correctement.
Implémentation du SSO SAML
Plus tôt cette année, nous étions fiers d’annoncer la prise en charge de l’authentification unique via SAML 2.0 grâce à notre authentification unique (SSO) SAML fonctionnalité. Le SSO SAML permet aux expéditeurs d’améliorer la sécurité de leur compte et de gérer les utilisateurs et utilisatrices de manière transparente, le tout depuis le fournisseur d’identité de leur choix. En implémentant le protocole SAML 2.0 dans Mailgun, nous voulions nous assurer qu’une grande variété de fournisseurs d’identité, tels qu’Okta, Auth0, OneLogin, ADFS et AWS IAM, étaient pris en charge. Pour des instructions plus détaillées sur l’implémentation du SSO, vous pouvez consulter notre centre d’aide.
Innovation et optimisation pour des expériences monumentales
Des lancements tels que le suivi des liens HTTPS, les mises à jour des SDK et le SSO SAML font progresser le secteur de l’emailing de manière subtile. Les améliorations de la qualité de vie font des merveilles pour simplifier les flux de travail de développement et les temps d’implémentation, et le renforcement des mesures de sécurité permet à chaque expéditeur d’envoyer ses messages en toute sécurité. Une fois réunies, ces améliorations stimulent des innovations encore plus importantes dans le secteur de l’emailing et dans la façon dont nous communiquons les uns avec les autres.
Si les lancements mentionnés ci-dessus vous intéressent ou si vous souhaitez en savoir plus sur notre plateforme d’envoi, contactez notre équipe spécialiste de l’email, et nous répondrons à toutes vos questions.