Baza wiedzy
Zweryfikowany nadawca
Znak obok nadawcy, gdy opublikowane rekordy domeny wysyłającej się zgadzają.
Szczegóły
- Każda odebrana wiadomość niesie w Szczegółach wiersz Kontrole nadawcy, mówiący, co powiedział każdy z trzech mechanizmów, czy przeszedł, i kto to powiedział. Werdykt jest obliczany przy dostarczeniu na podstawie tego, co zgłosił odbierający przekaźnik, więc jest zapisem tego, co się wydarzyło, a nie kontrolą uruchamianą przy otwarciu wiadomości.
- Werdykt jest ODCZYTYWANY, a nie przeliczany ponownie. Serwery odbierające Twoją pocztę sprawdzają podpis względem wiadomości w postaci, w jakiej przyszła, i podają wynik przy samym dostarczeniu, obok wiadomości, a nie w niej; to właśnie raportuje pieczęć. Nic tutaj nie wyprowadza tego na nowo, bo samodzielna weryfikacja podpisu oznacza wieczne przechowywanie oryginalnych bajtów każdej wiadomości, a tutejsza skrzynka trzyma zamiast tego sparsowany wątek. Podpowiedź mówi to wprost, zamiast pozwalać pieczęci sugerować coś innego.
- Werdyktowi zapisanemu wewnątrz wiadomości nigdy nie wierzymy. Authentication-Results jest zwykłym nagłówkiem i każdy nadawca może napisać, że przeszedł kontrole, więc twierdzenie niesione w wiadomości jest pokazywane jako raport od nieznajomego, a nie jako ustalenie. Pieczęć jest rysowana tylko na werdyktach, które przyszły razem z dostarczeniem, obliczonych przez serwery przyjmujące wiadomość, czyli tę jedną część przychodzącej wiadomości, której nadawca nie może napisać.
- DMARC i DKIM, nie SPF. SPF nie przechodzi na każdej legalnie przekazanej wiadomości, bo przekazujący nie figuruje w rekordzie oryginalnej domeny, więc jego wymaganie zdjęłoby pieczęć z większości poczty docierającej do skrzynki przez listę lub przekierowanie. Wiadomość, która przechodzi wszystkie trzy, mówi to w wierszu Kontrole nadawcy; ta, która przechodzi DMARC bez kompletu, mówi to również i nazywa mechanizm, który faktycznie zawiódł, zamiast zakładać, że był to SPF. Niepowodzenie DKIM przy przejściu DMARC nie jest w ogóle traktowane jako porażka: DMARC przechodzi na dowolnym zgodnym mechanizmie, a podpis złamany przez stopkę listy dyskusyjnej jest zwyczajnym powodem takiej pary.
- Werdykt phishingowy ma pierwszeństwo. Przejęte konto wysyła doskonale uwierzytelnioną pocztę, więc pieczęć jest wstrzymywana na każdej wiadomości oznaczonej jako niebezpieczna: pieczęć odpowiada na pytanie, czy domena jest tym, za co się podaje, i nigdy nie wolno jej złagodzić ostrzeżenia odpowiadającego na pytanie, czy wiadomość jest bezpieczna.
- BIMI celowo nie jest częścią pieczęci. Zawieszenie znaku na opublikowanym logo oznaczałoby, że domena przechodząca wszystko nie pokazuje nic, bo nigdy logo nie kupiła, a to fakt o budżecie marketingowym, nie o poczcie. Logo jest rysowane tam, gdzie jego miejsce, jako awatar nadawcy, i jest wstrzymywane na wiadomości, która nie przeszła DMARC, bo własny znak marki obok sfałszowanego adresu to najbardziej przekonująca rzecz, jaką klient pocztowy może zrobić dla atakującego.
- Brak znaku oznacza, że nic nie zostało udowodnione, a nie że coś zawiodło. Poczta zapisana, zanim te kontrole powstały, nie niesie żadnego werdyktu i mówi „niesprawdzone”, zamiast pożyczać sobie przejście, na które nigdy nie zapracowała.