Zur Dokumentation springen
Wissensdatenbank

Verifizierter Absender

Ein Zeichen neben dem Absender, wenn die veröffentlichten Einträge der Absenderdomain zusammenpassen.

Details

  • Jede Nachricht, die Sie erhalten, trägt unter Details eine Zeile Absenderprüfungen, die nennt, was jeder der drei Mechanismen gesagt hat, ob er bestanden wurde oder nicht, und wer es gesagt hat. Das Urteil wird beim Eintreffen aus dem berechnet, was das empfangende Relay gemeldet hat, es ist also ein Protokoll dessen, was geschehen ist, und keine Prüfung, die beim Öffnen der Nachricht läuft.
  • Das Urteil wird GELESEN, nicht neu berechnet. Die Server, die Ihre Mail entgegennehmen, prüfen die Signatur gegen die Nachricht, wie sie ankam, und halten das Ergebnis an der Zustellung selbst fest, neben der Nachricht statt in ihr; das ist es, was das Siegel meldet. Nichts hier leitet es neu her, denn eine Signatur selbst zu prüfen heißt, die ursprünglichen Bytes jeder Nachricht für immer aufzubewahren, und ein Postfach hier behält stattdessen den geparsten Thread. Der Tooltip sagt das, statt das Siegel etwas anderes andeuten zu lassen.
  • Einem Urteil, das in der Nachricht selbst steht, wird nie geglaubt. Authentication-Results ist ein gewöhnlicher Header, und jeder Absender darf einen schreiben, der besagt, er habe bestanden, eine in einer Nachricht getragene Behauptung wird deshalb als Bericht eines Fremden gezeigt und nicht als Befund. Das Siegel wird nur auf Urteile gezeichnet, die mit der Zustellung hereinkamen, berechnet von den Servern, die die Nachricht angenommen haben, dem einen Teil einer eintreffenden Nachricht, den ihr Absender nicht schreiben kann.
  • DMARC und DKIM, nicht SPF. SPF scheitert an jeder rechtmäßig weitergeleiteten Nachricht, da der Weiterleiter nicht im Eintrag der ursprünglichen Domain steht, es zu verlangen würde also dem Großteil der Mail, die über eine Liste oder eine Umleitung in einen Posteingang gelangt, das Siegel nehmen. Eine Nachricht, die alle drei besteht, sagt das in der Zeile Absenderprüfungen; eine, die DMARC ohne den vollen Satz besteht, sagt das ebenfalls und nennt den tatsächlich gebrochenen Mechanismus, statt SPF zu unterstellen. Ein DKIM-Fehlschlag neben einem bestandenen DMARC gilt überhaupt nicht als Fehlschlag: DMARC besteht über jeden der beiden ausgerichteten Mechanismen, und eine von einer Mailinglisten-Fußzeile zerbrochene Signatur ist der gewöhnliche Grund für dieses Paar.
  • Ein Phishing-Urteil sticht es. Ein übernommenes Konto sendet einwandfrei authentifizierte Mail, das Siegel wird deshalb bei jeder als gefährlich markierten Nachricht zurückgehalten: Das Siegel beantwortet, ob die Domain ist, was sie sagt, und es darf die Warnung, die beantwortet, ob die Nachricht sicher ist, nie abmildern.
  • BIMI ist bewusst nicht Teil des Siegels. Das Zeichen an ein veröffentlichtes Logo zu hängen würde bedeuten, dass eine Domain, die alles besteht, nichts zeigt, weil sie nie eines gekauft hat, und das ist eine Tatsache über ein Marketingbudget und nicht über Mail. Das Logo wird dort gezeichnet, wo es hingehört, als Avatar des Absenders, und es wird bei einer Nachricht zurückgehalten, die DMARC nicht bestanden hat, denn das eigene Zeichen einer Marke neben einer gefälschten Adresse ist das Überzeugendste, was ein Mail-Client für einen Angreifer tun kann.
  • Kein Zeichen heißt, dass nichts bewiesen wurde, nicht, dass etwas gescheitert ist. Mail, die vor diesen Prüfungen gespeichert wurde, trägt überhaupt kein Urteil und sagt „nicht geprüft“, statt sich ein Bestehen zu borgen, das sie nie verdient hat.