下载

链接、HTML 和附件

FOLD 如何显示 HTML 邮件、拦截跟踪内容、在打开链接前检查链接,以及如何标记存储的附件。

HTML 邮件可能携带脚本、跟踪像素和伪装的链接。FOLD 将每封邮件都视为不可信。

HTML 如何显示

显示之前,FOLD 会清理 HTML,只保留已知的、无害的元素和属性。结果会在一个受限的网页视图中显示:

  • 邮件中的 JavaScript 从不运行。
  • 内容安全策略会拦截所有外部资源:图像、样式表、字体、框架和表单提交。
  • 长按或用力点按时的链接预览已关闭,因为它们会在后台载入网页。
  • 媒体不会自动播放。
  • 不保留任何内容:没有 Cookie、没有缓存、没有本地存储。

邮件本身内嵌的图像会显示。

外部图像

外部图像默认会被拦截,因为载入它们会让发件人知道你是否打开了邮件,以及何时打开。一个提示栏会告诉你外部图像已被拦截;在 Mac 上,它还会显示被拦截的数量。

  • 载入图像只为这封邮件载入图像。此时只允许图像;其他所有限制仍然有效。
  • 在 Mac 上,FOLD 随后会询问 以后自动载入此发件人的图像? 选择自动载入仅此一次。对于此列表中的发件人,会出现提示已自动载入图像,并附有用于撤销的关闭自动载入

链接

点按链接时,会出现 打开链接? 对话框,其中显示完整的真实地址,因此链接文本无法隐藏其真实去向。FOLD 会在设备上检查该地址,并指出看起来可疑之处:

  • 未加密的连接(http);
  • 使用 IP 地址而不是域名;
  • 地址中包含登录凭证;
  • 域名中含有可以仿冒其他域名的特殊字符;
  • 子域名数量异常。

在浏览器中打开会将链接交给你的默认浏览器;拷贝地址会拷贝该地址。指向 javascript:data:file:vbscript: 的链接永远不会被打开。指向电子邮件地址的链接会打开 FOLD 自己的撰写窗口。

FOLD 还可以将链接与存储在设备上的屏蔽列表进行比对,无需任何网络请求。但它目前既不附带也不下载这样的列表,因此目前的警告都来自上述检查。

在 Mac 上,你可以在设置,)> 安全 > 链接保护中关闭确认;危险的链接类型仍会被拦截。在 iPhone 和 iPad 上,确认始终开启。

附件

在 Mac 上,你存储的附件会被标记为从互联网下载。随后,macOS 的 Gatekeeper 会在其中的 App 和脚本首次运行之前对其进行检查。