Kennisbank
Geverifieerde afzender
Een merkteken naast de afzender wanneer de gepubliceerde records van het verzendende domein kloppen.
Details
- Elk bericht dat je ontvangt draagt onder Details een regel Afzendercontroles, die noemt wat elk van de drie mechanismen zei, of het slaagde of niet, en wie het zei. Het oordeel wordt bij binnenkomst berekend uit wat de ontvangende relay rapporteerde, dus het is een verslag van wat er gebeurde in plaats van een controle die draait wanneer jij het bericht opent.
- Het oordeel wordt GELEZEN, niet opnieuw berekend. De servers die jouw post ontvangen controleren de handtekening tegen het bericht zoals het binnenkwam en zetten het resultaat op de aflevering zelf, naast het bericht in plaats van erin; dat is wat het zegel rapporteert. Niets hier leidt het opnieuw af, want een handtekening zelf verifiëren betekent de oorspronkelijke bytes van elk bericht voor altijd bewaren, en een mailbox hier bewaart in plaats daarvan het geparseerde gesprek. De tooltip zegt dat, in plaats van het zegel iets anders te laten suggereren.
- Een oordeel dat binnen in het bericht is geschreven wordt nooit geloofd. Authentication-Results is een gewone header en elke afzender mag er een schrijven die zegt dat hij slaagde, dus een claim die in een bericht wordt meegedragen wordt getoond als een rapport van een vreemde in plaats van als een bevinding. Het zegel wordt alleen getekend op oordelen die met de aflevering meekwamen, berekend door de servers die het bericht aannamen, het enige deel van een binnenkomend bericht dat de afzender niet kan schrijven.
- DMARC en DKIM, niet SPF. SPF zakt bij elk terecht doorgestuurd bericht, omdat de doorstuurder niet in het record van het oorspronkelijke domein staat, dus het eisen ervan zou het zegel weghalen bij het meeste post dat via een lijst of een omleiding een inbox bereikt. Een bericht dat alle drie haalt zegt dat op de regel Afzendercontroles; een bericht dat DMARC haalt zonder de volledige set zegt dat ook, en noemt welk mechanisme werkelijk brak in plaats van aan te nemen dat het SPF was. Een DKIM-fout naast een DMARC-pas wordt helemaal niet als fout behandeld: DMARC slaagt op elk van beide uitgelijnde mechanismen, en een handtekening die door een voettekst van een mailinglijst is gebroken is de gewone reden voor dat paar.
- Een phishingoordeel gaat erboven. Een gekaapt account verstuurt perfect geauthenticeerde post, dus het zegel wordt onthouden aan elk bericht dat als gevaarlijk is gemarkeerd: het zegel beantwoordt of het domein is wie het zegt te zijn, en het mag nooit de waarschuwing verzachten die beantwoordt of het bericht veilig is.
- BIMI maakt bewust geen deel uit van het zegel. Het merkteken aan een gepubliceerd logo hangen zou betekenen dat een domein dat alles haalt niets toont omdat het er nooit een heeft gekocht, wat een feit is over een marketingbudget in plaats van over post. Het logo wordt getekend waar het hoort, als de avatar van de afzender, en het wordt onthouden aan een bericht dat DMARC niet haalde, want het eigen merk van een merknaam naast een vervalst adres is het meest overtuigende dat een mailclient voor een aanvaller kan doen.
- Geen merkteken betekent dat er niets bewezen is, niet dat er iets mislukte. Post die is opgeslagen voordat deze controles bestonden draagt helemaal geen oordeel, en zegt “niet gecontroleerd” in plaats van een pas te lenen die ze nooit verdiende.