Base de coneixement
Remitent verificat
Una marca al costat del remitent quan els registres publicats del domini emissor quadren.
Detalls
- Tots els missatges que reps porten una fila Comprovacions del remitent dins de Detalls, que diu què ha dit cadascun dels tres mecanismes, si ha passat o no, i qui ho ha dit. El veredicte es calcula en arribar a partir del que va informar el relé receptor, de manera que és un registre del que va passar i no pas una comprovació feta quan obres el missatge.
- El veredicte es LLEGEIX, no es torna a calcular. Els servidors que reben el teu correu comproven la signatura contra el missatge tal com va arribar i declaren el resultat sobre el lliurament mateix, al costat del missatge i no pas a dins; això és el que informa el segell. Aquí no hi ha res que ho torni a derivar, perquè verificar una signatura tu mateix vol dir conservar els bytes originals de tots els missatges per sempre, i una bústia d'aquí guarda el fil analitzat. El consell emergent ho diu en comptes de deixar que el segell doni a entendre una altra cosa.
- Un veredicte escrit dins del missatge no es creu mai. Authentication-Results és una capçalera ordinària i qualsevol remitent en pot escriure una dient que ha passat, de manera que una afirmació continguda en un missatge es mostra com un informe d'un desconegut i no pas com una troballa. El segell només es dibuixa sobre veredictes que van arribar amb el lliurament, calculats pels servidors que van rebre el missatge, l'única part d'un missatge que arriba que el seu remitent no pot escriure.
- DMARC i DKIM, no SPF. L'SPF falla en tots els missatges reenviats legítimament, ja que el reenviador no és al registre del domini original, de manera que exigir-lo trauria el segell a la major part del correu que arriba a una safata d'entrada a través d'una llista o d'una redirecció. Un missatge que passa tots tres ho diu a la fila Comprovacions del remitent; un que passa DMARC sense el conjunt complet també ho diu, i anomena quin mecanisme s'ha trencat realment en comptes de suposar que ha estat l'SPF. Una fallada de DKIM al costat d'un DMARC correcte no es tracta en absolut com una fallada: DMARC passa amb qualsevol dels dos mecanismes alineats, i una signatura trencada pel peu d'una llista de correu és el motiu habitual d'aquesta parella.
- Un veredicte de pesca hi passa al davant. Un compte compromès envia correu perfectament autenticat, de manera que el segell es retira de qualsevol missatge marcat com a perillós: el segell respon si el domini és qui diu ser, i mai no se li permet suavitzar l'avís que respon si el missatge és segur.
- BIMI no forma part del segell, deliberadament. Penjar la marca d'un logotip publicat voldria dir que un domini que ho passa tot no mostri res perquè no n'ha comprat mai cap, cosa que és un fet sobre un pressupost de màrqueting i no pas sobre el correu. El logotip es dibuixa on toca, com a avatar del remitent, i es retira en un missatge que no hagi passat DMARC, perquè la marca d'una empresa al costat d'una adreça falsificada és el més convincent que pot fer un client de correu a favor d'un atacant.
- Que no hi hagi marca vol dir que no s'ha demostrat res, no que alguna cosa hagi fallat. El correu desat abans que existissin aquestes comprovacions no porta cap veredicte i diu “no comprovat” en comptes de manllevar un aprovat que no s'ha guanyat.