پایگاه دانش
فرستندهٔ تأییدشده
نشانی کنار فرستنده، وقتی رکوردهای منتشرشدهٔ دامنهٔ فرستنده با هم بخوانند.
جزئیات
- هر پیامی که دریافت میکنید زیر بخش جزئیات یک ردیف «بررسیهای فرستنده» دارد که میگوید هر سه سازوکار چه گفتهاند، قبول شدهاند یا نه، و چه کسی آن را گفته است. حکم هنگام دریافت و بر پایهٔ چیزی که رلهٔ گیرنده گزارش کرده محاسبه میشود؛ پس ثبتی از آنچه رخ داده است، نه بررسیای که هنگام باز کردن پیام اجرا شود.
- حکم خوانده میشود، دوباره محاسبه نمیشود. سرورهایی که ایمیل شما را دریافت میکنند امضا را در برابر پیام، همانگونه که رسیده است، بررسی میکنند و نتیجه را روی خودِ تحویل ثبت میکنند؛ کنار پیام و نه درون آن، و مهر همین را گزارش میکند. اینجا هیچچیز آن را از نو استخراج نمیکند، چون راستیآزمایی خودِ امضا یعنی نگهداشتن همیشگی بایتهای اصلی هر پیام، در حالی که صندوق اینجا بهجای آن رشتهٔ تجزیهشده را نگه میدارد. راهنمای شناور همین را میگوید تا مهر چیز دیگری را القا نکند.
- حکمی که درون خود پیام نوشته شده باشد هرگز باور نمیشود. Authentication-Results یک هدر معمولی است و هر فرستندهای میتواند یکی بنویسد و ادعا کند قبول شده است؛ بنابراین ادعایی که پیام با خود میآورد، بهجای یافته، بهعنوان گزارشی از یک غریبه نشان داده میشود. مهر فقط روی حکمهایی کشیده میشود که همراه تحویل رسیدهاند و سرورهای دریافتکنندهٔ پیام آنها را محاسبه کردهاند؛ تنها بخشی از یک پیام ورودی که فرستندهاش نمیتواند آن را بنویسد.
- DMARC و DKIM، نه SPF. SPF در هر پیام فورواردشدهٔ مشروع رد میشود، چون فورواردکننده در رکورد دامنهٔ اصلی نیست؛ پس الزامیکردن آن مهر را از بیشتر ایمیلهایی که از راه یک لیست یا یک تغییر مسیر به صندوق میرسند برمیدارد. پیامی که هر سه را پشت سر بگذارد، همین را در ردیف «بررسیهای فرستنده» میگوید؛ پیامی هم که DMARC را بدون مجموعهٔ کامل پشت سر بگذارد همین را میگوید و بهجای فرض اینکه SPF بوده، نام همان سازوکاری را میآورد که واقعاً شکسته است. رد شدن DKIM در کنار قبولی DMARC اصلاً شکست بهحساب نمیآید: DMARC با هر یک از دو سازوکار همتراز قبول میشود و امضایی که پانویس یک لیست پستی آن را شکسته، دلیل معمول این ترکیب است.
- حکم فیشینگ بر آن ارجحیت دارد. یک حساب بهخطرافتاده ایمیلی کاملاً احرازهویتشده میفرستد؛ بنابراین مهر روی هر پیامی که خطرناک علامت خورده باشد نمایش داده نمیشود: مهر به این پرسش پاسخ میدهد که آیا دامنه همان است که میگوید، و هرگز اجازه ندارد هشداری را که به پرسش «آیا پیام امن است» پاسخ میدهد نرم کند.
- BIMI عمداً بخشی از مهر نیست. آویختن این نشان به یک لوگوی منتشرشده یعنی دامنهای که همهچیز را پشت سر گذاشته هیچ نشانی نگیرد، فقط چون هرگز لوگویی نخریده است؛ و این واقعیتی دربارهٔ بودجهٔ بازاریابی است، نه دربارهٔ ایمیل. لوگو همانجا که به آن تعلق دارد کشیده میشود، یعنی بهعنوان آواتار فرستنده، و روی پیامی که DMARC را پشت سر نگذاشته نمایش داده نمیشود؛ چون نشان خودِ یک برند در کنار یک نشانی جعلی، متقاعدکنندهترین کاری است که یک کلاینت ایمیل میتواند برای مهاجم انجام دهد.
- نبودِ نشان یعنی چیزی اثبات نشده، نه اینکه چیزی شکست خورده است. ایمیلهایی که پیش از وجود این بررسیها ذخیره شدهاند هیچ حکمی ندارند و بهجای قرضگرفتن قبولیای که هرگز کسب نکردهاند، میگویند «بررسی نشده».