Product

Mantendo nosso compromisso: inovação e otimização do HTTPS

Temos a satisfação de anunciar o crescimento simplificado dos envios com inovação: o rastreamento de links por HTTPS. Leia mais...
Imagem para Mantendo nosso compromisso: inovação e otimização do HTTPS

A inovação é uma motivação incansável. São sessões de estratégia de horas, inúmeras revisões de código, mudanças de direção e muitos slides de roteiro de produto. Estabelecer um novo padrão nunca é fácil, mas, para nós, sempre vale o esforço.

A inovação é uma motivação incansável. São sessões de estratégia de horas, inúmeras revisões de código, mudanças de direção e muitos slides de roteiro de produto. Estabelecer um novo padrão nunca é fácil, mas, para nós, sempre vale o esforço.

Essa motivação não nos abandona há mais de dez anos e continua presente em cada novo recurso que apresentamos ao mercado hoje. Desde os nossos primeiros dias de roteamento de entrada até a criação da primeira API de validações orientada por ESP, nossa equipe dedicou tempo para ir muito além pelos nossos clientes. 

Embora estejamos felizes em anunciar um novo recurso hoje, acreditamos que é igualmente importante iterar e otimizar o que já existe para oferecer uma experiência geral melhor. Como resultado, conseguimos nos manter fiéis à equipe de desenvolvimento e de engenharia que nos ajudou a iterar ao longo dos anos, ao mesmo tempo em que impulsionamos o setor.

O rastreamento de links por HTTPS tem sido um grande desafio para muitos ESPs. Nos primeiros dias do Mailgun, decidimos evitar o uso de domínios compartilhados para a assinatura de mensagens e para o rastreamento de cliques e aberturas, visando minimizar o risco de um cliente impactar a reputação de outro.  Embora essa seja uma das práticas recomendadas, isso significa que cada domínio de envio na nossa plataforma tem o próprio subdomínio de rastreamento de cliques e aberturas. 

Por exemplo, se você configurou meowgun.com como seu domínio de envio, o host de rastreamento de cliques e aberturas será configurado como email.meowgun.com, o que significa que um certificado SSL precisaria ser emitido e mantido atualizado para esse domínio.  Com milhões de domínios de envio na nossa plataforma, um problema aparentemente simples se torna muito complexo em grande escala.

O HTTPS está mudando a forma como navegamos na internet

Com foco na segurança e na privacidade, a comunidade da internet em geral vem adotando o “HTTPS em todos os lugares”.  Todos os dados são transmitidos por um canal seguro, e não apenas os dados seletivos e confidenciais, e, ao fazer isso, protege mais pessoas e empresas contra invasores.  Com essa prática, você pode proteger seus aplicativos contra ataques de spoofing, injeção e man-in-the-middle.  

Houve diversos incentivos (ou penalidades) para encorajar a adoção desse modelo, incluindo:

  • Classificações de pesquisa: Google e outros mecanismos de pesquisa consideram o uso de práticas de segurança, incluindo o HTTPS, nas classificações dos mecanismos de pesquisa.
  • Avisos no navegador: o Chrome e outros navegadores implementaram progressivamente avisos de “Não seguro” ao interagir com sites não HTTP.

Inicialmente, essas mudanças em toda a internet não tiveram um impacto significativo no conteúdo das mensagens de e-mail.  Imagens, folhas de estilo e outros recursos muitas vezes eram recuperados via HTTP sem acionar um aviso para quem usa o sistema ou impactar a entrega na caixa de entrada. 

No entanto, os tempos começaram a mudar.  Muitos clientes de webmail agora se recusam a carregar imagens via HTTP, o que resultaria em um evento de abertura perdido e, possivelmente, em uma mensagem que não seria renderizada corretamente. Ainda pior, há fortes indícios de que as mensagens de e-mail com conteúdo não seguro podem ser sinalizadas inadvertidamente como spam

Até hoje, a única solução era o uso de CDNs ou proxies. Ambos exigem configuração fora da plataforma e não oferecem criptografia de ponta a ponta completa. Embora funcionais, essas alternativas sempre foram soluções “paliativas” — e sabíamos que poderíamos fazer melhor.  

Nossa abordagem

Nosso objetivo com esse recurso era oferecer aos clientes um “botão fácil”.  Queríamos criar uma solução simples, de um clique, que obtivesse e armazenasse com segurança um certificado, configurasse nossos sistemas e reescrevesse os links usando HTTPS para todas as novas mensagens enviadas.  Queríamos garantir especificamente que os clientes não precisassem fazer upload de seus certificados ou de assumir responsabilidades de gerenciamento com renovações periódicas.

Let’s Encrypt, uma autoridade de certificação gratuita, automatizada e aberta que fornece certificados para mais de 260 milhões de sites, foi a base da nossa solução.  A Let’s Encrypt nos permite provisionar e atualizar programaticamente certificados de curta duração para qualquer domínio de rastreamento na nossa infraestrutura.

Nossa solução tem três componentes: validação de domínio, emissão de certificado e terminação:

  • Validação de domínio: por meio do protocolo ACME, podemos validar que temos autorização ao responder a um “desafio”.  No nosso caso, aproveitamos um HTTP-01 desafio que responde a uma solicitação HTTP em um local especificado. A resposta adequada a essa solicitação prova que temos autorização para obter um certificado para o domínio de rastreamento.
  • Emissão de certificado: após a autorização, podemos solicitar e renovar certificados para o domínio de rastreamento validado. Nosso serviço gera automaticamente uma solicitação de assinatura de certificado, a envia para a autoridade de certificação Let’s Encrypt e recupera o certificado.  Como uma das práticas recomendadas, os certificados são emitidos por um período de 60 dias e renovados automaticamente.  O par de chaves X.509 é armazenado criptografado em repouso usando AES-256.
  • Terminação: desenvolvemos um servidor HTTPS de alto desempenho que nos permite terminar solicitações TLS para milhares de domínios de clientes e fazer o proxy da solicitação dentro do nosso ambiente para a nossa infraestrutura de rastreamento. 

Com a combinação desses três recursos, conseguimos oferecer uma solução totalmente automatizada para ativar o HTTPS nos seus links de rastreamento de cliques e aberturas. Chega de soluções paliativas em CDN; basta selecionar o domínio no qual você quer ativar o rastreamento de links por HTTPS no menu suspenso. Fácil, simples e intuitivo; exatamente o que queríamos fazer. 

O rastreamento de links por HTTPS já está disponível para clientes Scale e Enterprise. Para conferir de perto como ativar o rastreamento de links por HTTPS, veja nosso artigo de ajuda. 

Otimização dos nossos recursos e da segurança

A motivação que nos impulsiona a criar também nos obriga a melhorar. À medida que os recursos mais novos ganham destaque, o mesmo acontece com as atualizações e melhorias em outras áreas da nossa plataforma. No último ano, fizemos melhorias significativas na nossa documentação e nas medidas de segurança das contas da API do Mailgun. 

Atualização dos nossos SDKs

No ano passado, queríamos garantir a longevidade dos nossos SDKs e da experiência de desenvolvimento com atualizações amplas e gerais nos nossos recursos técnicos. Com essas atualizações, implementamos diversas melhorias para aprimorar nossa experiência de uso, a segurança e a usabilidade geral dos SDKs nas nossas linguagens de programação. Até o momento, lançamos novas versões dos nossos PHP, Javascript, Ruby e Ir SDKs para o Mailgun, e novos SDKs para Python e Java chegarão ainda este ano. Esses SDKs atualizados e as atualizações na nossa documentação permitem que as equipes de desenvolvimento reduzam o tempo gasto na implementação do Mailgun nos próprios aplicativos. Menos tempo gasto na implementação se transforma em mais tempo reforçando os fluxos de e-mail, realizando testes e garantindo que tudo funcione perfeitamente.

Implementação do SSO SAML

No início deste ano, tivemos o orgulho de anunciar o nosso suporte ao login único via SAML 2.0 por meio do nosso login único (SSO) SAML recurso. O SSO SAML permite que remetentes melhorem a segurança da conta e gerenciem usuários de forma integrada, tudo pelo provedor de identidade de sua preferência. Ao implementar o protocolo SAML 2.0 no Mailgun, queríamos garantir que fôssemos compatíveis com uma ampla variedade de IDPs, como Okta, Auth0, OneLogin, ADFS e AWS IAM. Para obter instruções mais detalhadas sobre a implementação do SSO, você pode conferir o nosso central de ajuda.

Inovação e otimização para experiências grandiosas

Lançamentos como o rastreamento de links por HTTPS, as atualizações de SDKs e o SSO SAML impulsionam o setor de e-mail de maneiras sutis. As melhorias na qualidade de vida fazem maravilhas para otimizar os fluxos de trabalho e os tempos de implementação das equipes de desenvolvimento, e medidas de segurança mais rígidas significam que cada remetente consegue enviar com mais segurança. Quando reunidas, melhorias como essas estimulam inovações ainda maiores no setor de e-mail e na forma como nos comunicamos. 

Se você tem interesse em algum dos lançamentos mencionados acima ou curiosidade sobre a nossa plataforma de envios, fale com nossa equipe de especialistas em e-mail, e tiraremos todas as suas dúvidas.