Ссылки, HTML и вложения
Как FOLD отображает HTML-письма, блокирует отслеживающий контент, проверяет ссылки перед открытием и помечает сохранённые вложения.
HTML-письма могут нести скрипты, отслеживающие пиксели и замаскированные ссылки. FOLD относится к каждому письму как к недоверенному.
Как отображается HTML
Перед отображением FOLD очищает HTML и оставляет только известные безвредные элементы и атрибуты. Результат показывается в ограниченном веб-представлении:
- JavaScript из письма никогда не выполняется.
- Политика безопасности контента блокирует все внешние ресурсы: изображения, таблицы стилей, шрифты, фреймы и отправку форм.
- Предпросмотр ссылок при долгом или сильном нажатии выключен, потому что он загружал бы страницу в фоне.
- Медиафайлы не воспроизводятся автоматически.
- Ничего не сохраняется: ни файлов cookie, ни кэша, ни локального хранилища.
Изображения, встроенные в само письмо, показываются.
Внешние изображения
Внешние изображения по умолчанию заблокированы, потому что их загрузка сообщает отправителю, открыли ли вы письмо и когда. Панель сообщает, что внешние изображения заблокированы; на Mac она также показывает, сколько их.
- Загрузить изображения загружает их только для этого письма. При этом разрешаются только изображения; все остальные ограничения остаются.
- На Mac FOLD затем спрашивает Всегда загружать изображения от этого отправителя? Выберите Загружать автоматически или Только сейчас. Для отправителей из этого списка появляется примечание Изображения загружены автоматически с кнопкой Выключить, чтобы отменить это.
Ссылки
Щелчок по ссылке открывает окно Открыть ссылку? с полным настоящим адресом, поэтому текст ссылки не может скрыть, куда она ведёт. FOLD проверяет адрес на устройстве и называет то, что выглядит подозрительно:
- незашифрованное соединение (http),
- IP-адрес вместо домена,
- учётные данные в адресе,
- домен со специальными символами, который может выдавать себя за другой,
- необычное количество поддоменов.
Открыть в браузере передаёт ссылку вашему браузеру по умолчанию; Скопировать адрес копирует её. Ссылки на javascript:, data:, file: или vbscript: никогда не открываются. Ссылки на адреса электронной почты открывают собственное окно создания письма FOLD.
FOLD также умеет сверять ссылки со списком блокировки, хранящимся на устройстве, без какого-либо сетевого запроса. Такой список он пока не поставляет и не загружает, поэтому сегодня предупреждения исходят от перечисленных выше проверок.
На Mac подтверждение можно отключить в разделе Настройки (⌘,) > Безопасность > Защита ссылок; опасные типы ссылок остаются заблокированными. На iPhone и iPad подтверждение включено всегда.
Вложения
На Mac сохранённые вами вложения помечаются как загруженные из интернета. Gatekeeper в macOS затем проверяет содержащиеся в них приложения и скрипты перед их первым запуском.