Un correo puede pasar la autenticación antes de que una lista de correo lo modifique. El siguiente receptor necesita evidencia de ese resultado anterior para distinguir un procesamiento legítimo de una suplantación.
¿Por qué el reenvío legítimo puede romper la autenticación?
El reenvío puede cambiar el servidor de envío o el contenido firmado del que dependen las verificaciones de autenticación.
SPF verifica si un servidor está autorizado para el dominio del remitente del sobre, usado para avisos de fallos de entrega. Un reenviador puede conectarse desde una IP no autorizada.
DKIM valida una firma asociada con un dominio firmante. La firma puede sobrevivir a un reenvío simple. Una lista de correo que cambie un Subject o cuerpo firmado puede invalidarla.
DMARC requiere que un dominio SPF o DKIM aprobado coincida con el dominio From visible. Esa coincidencia se llama alineación. Si ningún método proporciona una aprobación alineada, DMARC falla incluso cuando el mensaje es legítimo.
¿Qué agrega ARC al mensaje?
Cada intermediario participante agrega tres encabezados, llamados en conjunto un conjunto ARC.
| Encabezado | Evidencia que proporciona |
|---|---|
ARC-Authentication-Results | Los resultados de autenticación observados antes de los cambios del intermediario |
ARC-Message-Signature | Una firma sobre el mensaje tal como el intermediario lo envía |
ARC-Seal | Una firma que protege el conjunto ARC y la cadena anterior |
El número de instancia i= ordena los conjuntos. El primer intermediario usa i=1. El siguiente usa i=2, haciendo explícito su orden.
El valor cv= del sello registra la validación de la cadena. El valor none marca el primer conjunto. El valor pass registra la validación exitosa de una cadena existente. El valor fail registra una validación fallida.
RFC 8617 describe cómo los receptores verifican la integridad de la cadena. La verificación no establece que la evaluación reportada por cada intermediario sea confiable.
¿Una cadena válida garantiza la entrega?
Una cadena ARC válida no garantiza la entrega. Proporciona evidencia para la decisión de manejo del propio receptor.
El receptor decide si confía en los intermediarios que proporcionaron la evidencia. Un intermediario desconocido no se vuelve confiable solo por producir una firma válida.
La especificación de ARC es Experimental, lo que significa que documenta un protocolo para evaluación en lugar de una especificación del Internet Standards Track. La decisión de entrega sigue siendo controlada por el receptor.
¿Quién necesita implementar ARC?
Los reenviadores y las listas de correo usan ARC para preservar evidencia de autenticación para los receptores posteriores.
| Tu rol | Tarea relevante |
|---|---|
| Remitente original | Autenticar tu correo con un dominio alineado |
| Reenviador o lista de correo | Evaluar la cadena entrante y agregar un conjunto ARC al procesar el mensaje |
| Receptor | Validar las cadenas disponibles y decidir en qué intermediarios confiar |
La guía para remitentes de Yahoo pide a los reenviadores que implementen ARC. Hacerlo puede ayudar a los destinatarios a evaluar correo legítimo afectado por el reenvío. Los receptores siguen decidiendo si lo aceptan.
Si tu correo directo falla DMARC, corrige su autenticación o alineación. Agregar un sello ARC no repara la falta de coincidencia del dominio original.
¿Qué puede hacer un remitente original respecto al correo reenviado?
Un remitente original puede proporcionar DKIM alineado que sobreviva al reenvío cuando el contenido firmado permanece intacto.
Firma los encabezados que necesitan protección. Evita un límite de longitud del cuerpo que deje contenido añadido sin firmar. Firma de DKIM explica esas opciones.
Si un intermediario posterior edita contenido firmado, preservar la evidencia del resultado anterior requiere la participación de ese intermediario. ARC le da una forma de registrar esa evidencia. El receptor sigue decidiendo cuánto peso darle.
En resumen
El reenvío y la edición pueden afectar la autenticación.
Un servidor de envío diferente puede romper SPF. Modificar contenido firmado puede romper DKIM.
Cada intermediario participante agrega un conjunto ARC.
Los tres encabezados registran resultados de autenticación, firman el mensaje saliente y sellan la cadena.
Una cadena válida no garantiza la entrega.
Los receptores deciden si confían en los intermediarios y cómo usar su evidencia.
Los originadores y los intermediarios tienen tareas distintas.
Los remitentes originales autentican su correo. Los intermediarios pueden preservar evidencia de resultados observados antes de sus cambios.