База знаний
Подтверждённый отправитель
Знак рядом с отправителем, когда опубликованные записи отправляющего домена сходятся.
Подробности
- У каждого полученного письма в «Подробностях» есть строка «Проверки отправителя», где названо, что сказал каждый из трёх механизмов, прошла ли проверка и кто это сказал. Вердикт вычисляется при получении по тому, что сообщил принимающий релей, поэтому это запись о произошедшем, а не проверка, выполняемая при открытии письма.
- Вердикт ЧИТАЕТСЯ, а не пересчитывается. Серверы, принимающие вашу почту, сверяют подпись с письмом в том виде, в каком оно пришло, и указывают результат на самой доставке — рядом с письмом, а не внутри него; именно это и сообщает печать. Здесь ничего не выводится заново, потому что проверять подпись самому — значит вечно хранить исходные байты каждого письма, а почтовый ящик хранит вместо них разобранную цепочку. Подсказка так и говорит, вместо того чтобы позволить печати намекать на иное.
- Вердикту, записанному внутри письма, никогда не верят. Authentication-Results — обычный заголовок, и любой отправитель может написать в нём, что проверка пройдена, поэтому утверждение, принесённое самим письмом, показывается как сообщение от постороннего, а не как результат проверки. Печать рисуется только по вердиктам, пришедшим вместе с доставкой и вычисленным серверами, принявшими письмо, — единственной части приходящего письма, которую отправитель написать не может.
- DMARC и DKIM, но не SPF. SPF проваливается на каждом законно пересланном письме, потому что пересылающего нет в записи исходного домена, так что требование SPF сняло бы печать с большей части почты, попадающей во входящие через рассылку или перенаправление. Письмо, прошедшее все три проверки, так и сообщает в строке «Проверки отправителя»; письмо, прошедшее DMARC без полного набора, сообщает и об этом, называя, какой механизм на самом деле сломался, а не предполагая, что это был SPF. Провал DKIM при пройденном DMARC вообще не считается провалом: DMARC проходит по любому из согласованных механизмов, а подпись, сломанная подвалом списка рассылки, — обычная причина именно такой пары.
- Вердикт о фишинге важнее. Взломанный аккаунт отправляет безупречно аутентифицированную почту, поэтому печать не ставится ни на одно письмо, помеченное как опасное: печать отвечает на вопрос, тот ли домен, за кого себя выдаёт, и ей никогда не позволено смягчать предупреждение, отвечающее на вопрос, безопасно ли письмо.
- BIMI сознательно не входит в печать. Привязать знак к опубликованному логотипу означало бы, что домен, проходящий все проверки, не показывает ничего, потому что логотип так и не купил, — а это факт о маркетинговом бюджете, а не о почте. Логотип рисуется там, где ему место, — как аватар отправителя, — и не показывается на письме, не прошедшем DMARC, потому что собственный знак бренда рядом с подделанным адресом — самое убедительное, что почтовый клиент может сделать для атакующего.
- Отсутствие знака означает, что ничего не доказано, а не что что-то провалилось. У почты, сохранённой до появления этих проверок, вердикта нет вовсе, и она говорит «не проверено», а не занимает проход, которого не заслужила.