Комментарии 63


И в чём именно проблема с выполнением скриптов в теле письма? Это же не какие-то рандомные скрипты, которые могут что-то писать в кэш, изменять в оболочке самого клиента и т.д. Это вполне конкретные веб-компоненты с понятным и прозрачным функционалом.
Но если есть конкретные опасения или, того хуже, примеры явных уязвимостей, то дайте, пожалуйста, знать.
Скрипты и загрузка части контента с серверов в сети даст спамерам аналитику и активизирует этот помирающий рынок. Не хотеть.
AMP-страница может состоять только из заранее известных компонентов. Сама страница и ассеты кешируются у AMP-провайдеров. Это все исключает возможность выполнения произвольных скриптов и ведения какой-либо аналитики.
Почтовый сервис получателя может быть писюком с фрибсд и аптаймом в 10 лет безо всяких AMP и аналитик. А сервису отправителя доверия, как всегда, 0.
Не путайте почтовый клиент пользователя и почтовый сервер с которого он берет входящую почту. Сервер, даже старый, прекрасно пропускает сквозь себя письма с html и даже со встроенными картинками. Они даже отображаются в том же thunderbird с этими картинками, и клиенту не надо ничего грузить ниоткуда кроме своего антикварного почтового сервера. Это ключевая фича email — он не зависит от интернета.
Ключевые выдержки из неё:
- AMP for email has no arbitrary 3rd party features to limit security issues, and far surpasses the capabilities currently provided by third party providers. Ad components are not allowed in AMP email, keeping users safe. To maintain users’ expectations of security and privacy, only a conservative subset of AMP functionality will be allowed.
- AMPHTML allows tracking email opens with pixel tracking techniques, same as regular emails. Any user-initiated requests for data from external services will also indicate the user is interacting with the message. Email clients may offer their users the ability to disable loading remote images, and other external requests.
То есть, ничего не меняется в плане трекинга для спамеров в моём понимании. Но если я ошибаюсь, буду рад, если меня поправят.
Сейчас картинка может не грузиться вообще, если для AMP будет грузиться (это же новая модная технология, так нужная пользователям), то вот и вектор атаки. Придётся и весь этот амп отключать сразу, тем более применяться он будет от тех же магазинов, письма которых отправляются в /dev/null не читая. Так же как всякие модные вертелки в банерах заставили побороть лень и жалость к молящим «ну дайте нам заработать» и поставить-таки *блок на всех браузерах (там, правда, кроме каруселей были ещё и всякие мошеннические франшизы молодого милиционера и шок-сенсация, но в письмах оно уже в спаме, пришло время отправить туда и амп).
kroketmonster
> никто никогда в жизни не будет сидеть и заполнять опросник или покупать товар через почту.
К сожалению, будут и ради этой небольшой аудитории неудобства доставят всем (а маркетолухи получат очередную премию за красивые мейлы, которые увеличат приток клиенов на 100500%, по крайней мере на презентацинных плакатах).
Чуть-чуть потерпим, и каждый домашний компьютер так же сможет!
(ну, ещё я просто недолюбливаю AMP из-за довольно неудобной реализации в Chrome/Android, ломающей привычное поведение браузера – но это уже предубеждение, не имеющее отношения к e-mail)
P.S. На самом деле меня устраивали старые добрые plain text письма. То, что сверх – попытка привлечь моё внимание, махая пипидастрами. Конечно, я с неодобрением отношусь к людям, которые это делают, и к людям, которые им помогают.
P.P.S. Технические письма от того же гугла или ещё какие с такими возможностями не выглядят проблемой. А вот получать такое от произвольного отправителя я бы не хотел. Вот и говорю: по умолчанию имеет смысл отправлять в спам, принимая лишь от подтверждённых мной отправителей.
>AMP — это возможность задёшево всунуть в письмо кучу свистелок и перделок.
то же самое можно сказать и про html-письма тогда
да и вообще интернет должен в плейн тексте
>Довольно очевидно, для чего они будут использоваться: для рекламы.
Совсем это не очевидно.
подумайте про уведомления от календаря, gDocs, каких-то билд-серверов, да мало ли
Не ненависть, а всего лишь озвучивание видимых проблем.
Можно сформулировать иначе: право посылать мне что-то сверх plain text нужно ещё заслужить. Люди из моего контактлиста (для почты — проблема, в ней не очень хорошо проверяется отправитель), подтверждённые мной рассылки. AMP от всех прочих (как и html с кучей картинок и разноцветными шрифтами) я предпочту увидеть сразу в папке "спам".
Предвижу, что вы таких комментариев вполне справедливо получите ещё вагон и маленькую тележку. Отстаньте пожалуйста от классической электронной почты, ей хорошо и без AMP, как раньше было хорошо без веб-клиентов и HTML форматирования. Краткий список недостатков HTML форматирования (а следовательно и AMP) можно найти в посте Why HTML e-mail is a bad idea (часть устарела, но в целом критика применима и сейчас).
Что именно тут опасного, неприятного или вредного?
Я могу сказать свою субъективную точку зрения: я например, не хочу никакой возможности иметь выполняемый код в письме. Сейчас я железно знаю, что я могу открыть письмо, и там ничего, кроме текста и картинок, не будет. Я доверяю электронной почте. Если будет возможность в письме выполнять скрипты, доверие пропадет, т.к. опыт мне подсказывает, что там уже на живой эксплуатации ещё не один десяток уязвимостей найдут.
Что касается неприятного, ну а какие реальные востребованные сценарии могут быть у этой технологии для массового пользователя? Кроме красивых коммерческих рассылок от всех, кто хочет что-то ему продать?
Наконец, для того, чтобы доставить мне динамический контент, сейчас и так есть миллион других, успешно справляющихся с этим, инструментов. Где я сам захожу и смотрю тот контент, который мне нужен.
amp-analytics вообще, а значит и все частные имплементации (т.е. Google-аналитика и прочие), не поддерживаются
А логика примерно такая:
1. «Вот в статье говорится, что в письмах теперь можно использовать AMP»
2. «Когда я делал страничку на AMP, аналитика там была»
о я как и предыдущих комментаторов очень попросил бы хотя бы кратко описать причины, которые заставляют желать отписаться.
Я не хочу, что бы письма в моем ящике «свистели и пердели» с утроенной силой. Мне важна только суть письма. Кто/Что/Зачем итд. Даже сегодняшний HTML мне не нравится тем, что каждый отправитель (Икея, Банки итд) хочет воткнуть свой «дизайн» и мне приходится сначала пытаться «понять» этот дизайн, а потом уже узнать суть письма.
Plain Text + Заголовки + Абзацы + Списки, всё что я бы хотел в современной почте.
Так что я подожду галочки «отключить свистение и пердение», и если ее не появится, то поставлю какой-нибудь плагин.
А как эти письма будут отображаться в почтовых клиентах?
То есть открыв такое письмо в каком-нибудь Outlook или в Thunderbird всё сработает как надо?
просто людям хватает ума не использовать подобные выкрутасы
Проект AMP задумывался, чтобы улучшить пользовательский опыт в сети
По русски слово «опыт» означает не то, что имели ввиду в английском оригинале этой фразы.
— Не хочу предоставлять отправителю потенциальных возможностей для сбора аналитики: дошло ли письмо, открывал ли я его, как долго читал, с каких адресов, каким браузером…
— Излишняя «креативность» в оформлении отвлекает (часто — умышленно) — труднее сохранять внимание, что бы не реагировать на манипуляции. То, что появилось с html, а теперь ещё и динамический контент предлагаете.
— Исключительно моя субъективная консервативность в плане почты: «text plain» лучший формат. Все медиа в виде прикрепленных файлов или ссылок.
Пожалуйста, оставьте мне возможность не «улучшать мой пользовательский опыт в сети»©
2. АMP про скорость и динамичность, а не про креативность. AMP письма могут состоят только из определенных компонентов, что гарантирует их скорость. В AMP письма, как ипросто в AMP, нельзя засунуть всё что вздумается. В отличие от тех же HTML писем, где ограничения очень условны.
3. Что вам показывать, зависит от настроек вашего клиента.
4. У вас никто не отбирает эту возможность. Более того, технология открытая, как и рабочая группа. Заходите в гитхаб, давайте конструктивную обратную связь, присылайте ПР.
2. Ну мы то знаем во что маркетологи превращают технологии, которые изначально создавались ради всего хорошего.
3. Мне очень нравится, что эти настройки есть. Хотя, со временем они всё дальше и дальше от галочки «заблокировать все свистелки и перделки нахрен сразу и на всегда» (в идеале — стоящей по умолчанию).
4. Спасибо!
Stop Spam!!!
Верифицировать регистрацию на сайтах, не выходя из письма, наверное тоже относительно удобный кейс. Что касается секьюрности, то я пока не слышал, чтобы хотя бы один amp-плагин из их библиотеки компонентов взломали, на то там и существует ряд ограничений, в том числе на третьесторонние скрипты. Жаловаться, что аналитика лишний раз потрекает вашу активность? Камон, гугл все что хотел и так о вас знает.
AMP: будущее электронной почты