Zināšanu bāze
Verificēts sūtītājs
Zīme blakus sūtītājam, kad sūtītāja domēna publicētie ieraksti sakrīt.
Detaļas
- Katram saņemtajam ziņojumam sadaļā Detaļas ir rinda Sūtītāja pārbaudes, kas nosauc, ko teica katrs no trim mehānismiem, vai tas tika izturēts un kas to teica. Spriedums tiek aprēķināts pienākšanas brīdī no tā, ko ziņoja saņemošais relejsūtītājs, tāpēc tas ir ieraksts par notikušo, nevis pārbaude, kas palaista, atverot ziņojumu.
- Spriedums tiek NOLASĪTS, nevis pārrēķināts. Serveri, kas saņem tavu pastu, pārbauda parakstu pret ziņojumu tādu, kāds tas pienāca, un norāda rezultātu uz pašas piegādes, blakus ziņojumam, nevis tajā; tieši to zīmogs ziņo. Nekas šeit to neatvasina no jauna, jo pārbaudīt parakstu pašam nozīmē mūžīgi glabāt katra ziņojuma oriģinālos baitus, bet pastkaste šeit glabā apstrādātu saraksti. Paskaidre to arī pasaka, nevis ļauj zīmogam radīt citu iespaidu.
- Spriedums, kas ierakstīts ziņojuma iekšienē, netiek ticēts nekad. Authentication-Results ir parasta galvene, un jebkurš sūtītājs var uzrakstīt tādu, kurā teikts, ka viņš izturējis, tāpēc apgalvojums, ko nes pats ziņojums, tiek rādīts kā svešinieka ziņojums, nevis kā atzinums. Zīmogs tiek zīmēts tikai spriedumiem, kas ienāca kopā ar piegādi un kurus aprēķināja serveri, kas ziņojumu uzņēma, — tā ir vienīgā pienākoša ziņojuma daļa, ko tā sūtītājs nevar uzrakstīt.
- DMARC un DKIM, nevis SPF. SPF neiztur katrs likumīgi pārsūtīts ziņojums, jo pārsūtītājs nav sākotnējā domēna ierakstā, tāpēc tā pieprasīšana noņemtu zīmogu lielākajai daļai pasta, kas iesūtnē nonāk caur sarakstu vai pāradresāciju. Ziņojums, kas iztur visus trīs, to arī pasaka rindā Sūtītāja pārbaudes; ziņojums, kas iztur DMARC bez pilnā komplekta, arī to pasaka un nosauc to mehānismu, kurš tiešām salūza, nevis pieņem, ka tas bija SPF. DKIM neizturēšana kopā ar izturētu DMARC vispār netiek uzskatīta par neizturēšanu: DMARC tiek izturēts pēc jebkura saskaņota mehānisma, un adresātu saraksta kājenes salauzts paraksts ir parastākais iemesls tieši šādam pārim.
- Pikšķerēšanas spriedums ir pārāks. Uzlauzts konts sūta nevainojami autentificētu pastu, tāpēc zīmogs netiek piešķirts nevienam ziņojumam, kas atzīmēts kā bīstams: zīmogs atbild uz to, vai domēns ir tas, par ko uzdodas, un tam nekad netiek ļauts mīkstināt brīdinājumu, kas atbild uz to, vai ziņojums ir drošs.
- BIMI apzināti nav daļa no zīmoga. Piekārt zīmi pie publicēta logotipa nozīmētu, ka domēns, kas iztur visu, nerāda neko, jo tas nekad tādu nav nopircis, un tas ir fakts par mārketinga budžetu, nevis par pastu. Logotips tiek zīmēts tur, kur tam vieta — kā sūtītāja avatars, — un tas netiek rādīts ziņojumam, kurš nav izturējis DMARC, jo zīmola paša zīme blakus viltotai adresei ir pati pārliecinošākā lieta, ko pasta klients var izdarīt uzbrucēja labā.
- Zīmes trūkums nozīmē, ka nekas netika pierādīts, nevis ka kaut kas neizdevās. Pasts, kas saglabāts pirms šo pārbaužu ieviešanas, nenes nekādu spriedumu un saka „nav pārbaudīts”, nevis aizņemas izturētu vērtējumu, ko nekad nav nopelnījis.