Znalostní báze
Ověřený odesílatel
Značka vedle odesílatele, když publikované záznamy odesílající domény sedí.
Podrobnosti
- Každá zpráva, kterou dostanete, nese v Podrobnostech řádek Kontroly odesílatele, který pojmenuje, co řekl každý ze tří mechanismů, zda prošel, a kdo to řekl. Verdikt se počítá při příchodu z toho, co nahlásil přijímající relay, takže je to záznam o tom, co se stalo, ne kontrola spuštěná ve chvíli, kdy zprávu otevřete.
- Verdikt se ČTE, nepřepočítává se. Servery, které vaši poštu přijímají, ověří podpis proti zprávě tak, jak dorazila, a výsledek uvedou k samotnému doručení, vedle zprávy a ne uvnitř ní; a to je, co pečeť hlásí. Nic tady to neodvozuje znovu, protože ověřit si podpis sám znamená uchovávat původní bajty každé zprávy navždy, kdežto schránka tady drží rozparsované vlákno. Bublinová nápověda to říká, místo aby nechala pečeť naznačovat něco jiného.
- Verdiktu zapsanému uvnitř zprávy se nikdy nevěří. Authentication-Results je obyčejná hlavička a kterýkoli odesílatel si může napsat, že prošel, takže tvrzení nesené ve zprávě se zobrazuje jako hlášení od cizího člověka, ne jako zjištění. Pečeť se kreslí jen u verdiktů, které přišly s doručením, spočítaných servery, které zprávu přijaly – u jediné části přicházející zprávy, kterou její odesílatel nemůže napsat.
- DMARC a DKIM, ne SPF. SPF selže u každé legitimně přeposlané zprávy, protože přeposílající server není v záznamu původní domény, takže vyžadovat ho by strhlo pečeť z většiny pošty, která se do schránky dostane přes konferenci nebo přesměrování. Zpráva, která projde všemi třemi, to na řádku Kontroly odesílatele říká; ta, která projde DMARC bez plné sady, to říká také a pojmenuje, který mechanismus se skutečně rozbil, místo aby předpokládala SPF. Selhání DKIM vedle úspěšného DMARC se za selhání vůbec nepovažuje: DMARC projde na kterémkoli zarovnaném mechanismu a podpis rozbitý patičkou konference je běžný důvod téhle dvojice.
- Verdikt o phishingu má přednost. Kompromitovaný účet posílá dokonale ověřenou poštu, takže se pečeť odepře každé zprávě označené za nebezpečnou: pečeť odpovídá na otázku, zda je doména tím, čím tvrdí, a nikdy jí není dovoleno změkčit varování, které odpovídá na otázku, zda je zpráva bezpečná.
- BIMI záměrně není součástí pečeti. Pověsit značku na publikované logo by znamenalo, že doména, která projde vším, nezobrazí nic, protože si logo nikdy nekoupila, což je fakt o marketingovém rozpočtu, ne o poště. Logo se kreslí tam, kam patří, jako avatar odesílatele, a odepře se u zprávy, která neprošla DMARC, protože vlastní značka značky vedle podvržené adresy je to nejpřesvědčivější, co může poštovní klient pro útočníka udělat.
- Žádná značka znamená, že se nic neprokázalo, ne že něco selhalo. Pošta uložená dřív, než tyhle kontroly existovaly, nenese verdikt vůbec a říká „nezkontrolováno“, místo aby si půjčovala úspěch, který si nezasloužila.