Tudásbázis
Ellenőrzött feladó
Jelölés a feladó mellett, ha a küldő domain közzétett rekordjai rendben vannak.
Részletek
- Minden beérkező üzeneten van egy Feladóellenőrzések sor a Részletek alatt, amely megnevezi, mit mondott a három mechanizmus mindegyike, átment-e vagy sem, és ki mondta. A verdikt érkezéskor számolódik abból, amit a fogadó továbbító jelentett, tehát annak a feljegyzése, ami történt, nem pedig az üzenet megnyitásakor lefuttatott ellenőrzés.
- A verdikt OLVASOTT, nem újraszámolt. A leveledet fogadó kiszolgálók az aláírást az üzenettel vetik össze úgy, ahogy az megérkezett, és az eredményt magán a kézbesítésen, az üzenet mellett, nem benne közlik; a pecsét ezt jelenti. Itt semmi nem vezeti le újra, mert az aláírás saját ellenőrzéséhez minden üzenet eredeti bájtjait örökre meg kellene tartani, egy itteni postafiók pedig az elemzett levélszálat tartja meg helyette. Az elemleírás ezt ki is mondja, ahelyett hogy hagyná a pecsétet mást sugallni.
- Az üzenetbe beleírt verdiktnek soha nem hiszünk. Az Authentication-Results közönséges fejléc, és bármelyik feladó írhat olyat, amely szerint átment, tehát az üzenetben hozott állítás idegentől származó jelentésként jelenik meg, nem megállapításként. A pecsét csak azokra a verdiktekre rajzolódik, amelyek a kézbesítéssel együtt érkeztek, és amelyeket az üzenetet átvevő kiszolgálók számoltak ki: ez az érkező üzenet egyetlen olyan része, amelyet a feladója nem írhat meg.
- DMARC és DKIM, nem SPF. Az SPF minden jogszerűen továbbított üzeneten elbukik, hiszen a továbbító nincs benne az eredeti domain rekordjában, tehát a megkövetelése lehúzná a pecsétet a legtöbb olyan levélről, amely listán vagy átirányításon át jut a postafiókba. Az az üzenet, amely mindhármon átmegy, ezt kiírja a Feladóellenőrzések során; amelyik a teljes készlet nélkül megy át a DMARC-on, az is ezt írja ki, és megnevezi, melyik mechanizmus bukott el valójában, ahelyett hogy feltételezné, hogy az SPF volt. A DMARC-átmenet melletti DKIM-bukást egyáltalán nem kezeljük bukásként: a DMARC bármelyik illeszkedő mechanizmuson átmegy, és egy levelezőlista-lábléc által elrontott aláírás a szokásos oka ennek a párosításnak.
- Az adathalászati verdikt felülírja. Egy feltört fiók tökéletesen hitelesített levelet küld, ezért a pecsétet visszatartjuk minden veszélyesnek jelölt üzeneten: a pecsét arra válaszol, hogy a domain az-e, akinek mondja magát, és soha nem enged neki tompítani azt a figyelmeztetést, amely arra válaszol, biztonságos-e az üzenet.
- A BIMI szándékosan nem része a pecsétnek. Ha a jelölést közzétett logóra akasztanánk, akkor egy mindenen átmenő domain semmit sem mutatna, mert sosem vett ilyet, ami a marketingbüdzséről szóló tény, nem a levélről. A logó ott rajzolódik, ahová való, a feladó profilképeként, és visszatartjuk azon az üzeneten, amely nem ment át a DMARC-on, mert egy márka saját jele egy hamisított cím mellett a legmeggyőzőbb dolog, amit egy levelezőkliens egy támadóért tehet.
- Ha nincs jelölés, az azt jelenti, hogy semmi nem lett bizonyítva, nem azt, hogy valami elbukott. Az ezen ellenőrzések előtt tárolt levélen egyáltalán nincs verdikt, és azt írja, hogy „nincs ellenőrizve”, ahelyett hogy kölcsönvenne egy átmenetet, amelyet sosem érdemelt ki.