Sebuah email dapat lolos autentikasi sebelum mailing list mengubahnya. Penerima berikutnya membutuhkan bukti hasil autentikasi sebelumnya untuk membedakan pemrosesan yang sah dari penyamaran identitas.
Mengapa penerusan yang sah dapat merusak autentikasi?
Penerusan dapat mengubah server pengirim atau konten bertanda tangan yang menjadi dasar pemeriksaan autentikasi.
SPF memeriksa apakah server diotorisasi untuk domain envelope sender yang digunakan dalam notifikasi kegagalan pengiriman. Forwarder dapat terhubung dari IP yang tidak diotorisasi.
DKIM memvalidasi tanda tangan yang dikaitkan dengan signing domain. Tanda tangan ini dapat bertahan pada penerusan biasa. Mailing list yang mengubah Subject atau body yang telah ditandatangani dapat membatalkannya.
DMARC mensyaratkan domain SPF atau DKIM yang lolos agar cocok dengan domain From yang terlihat. Kecocokan ini disebut alignment. Jika tidak ada metode yang memberikan kecocokan yang lolos, DMARC gagal meskipun pesan tersebut sah.
Apa yang ditambahkan ARC ke pesan?
Setiap handler yang berpartisipasi menambahkan tiga header, yang secara keseluruhan disebut ARC set.
| Header | Bukti yang disediakannya |
|---|---|
ARC-Authentication-Results | Hasil autentikasi yang diamati sebelum perubahan handler |
ARC-Message-Signature | Tanda tangan atas pesan saat handler mengirimkannya |
ARC-Seal | Tanda tangan yang melindungi ARC set dan rantai sebelumnya |
Nomor instance i= mengurutkan set-set tersebut. Handler pertama menggunakan i=1. Handler berikutnya menggunakan i=2, sehingga urutannya eksplisit.
Nilai cv= pada seal mencatat validasi rantai. Nilai none menandai set pertama. Nilai pass mencatat validasi yang berhasil terhadap rantai yang ada. Nilai fail mencatat validasi yang gagal.
RFC 8617 menjelaskan cara penerima memverifikasi integritas rantai. Verifikasi tidak membuktikan bahwa penilaian yang dilaporkan setiap handler dapat dipercaya.
Apakah rantai yang valid menjamin pengiriman?
Rantai ARC yang valid tidak menjamin pengiriman. Rantai tersebut menyediakan bukti untuk keputusan penanganan penerima sendiri.
Penerima menentukan apakah mereka memercayai handler yang menyediakan bukti tersebut. Handler yang tidak dikenal tidak menjadi tepercaya hanya karena menghasilkan tanda tangan yang valid.
Spesifikasi ARC berstatus Experimental, artinya dokumen ini mencatat protokol untuk dievaluasi, bukan spesifikasi Internet Standards Track. Keputusan pengiriman tetap dikendalikan oleh penerima.
Siapa yang perlu mengimplementasikan ARC?
Forwarder dan mailing list menggunakan ARC untuk menyimpan bukti autentikasi bagi penerima hilir.
| Peran Anda | Tugas yang relevan |
|---|---|
| Pengirim asal | Autentikasi email Anda dengan domain yang selaras |
| Forwarder atau mailing list | Evaluasi rantai masuk dan tambahkan ARC set saat memproses pesan |
| Penerima | Validasi rantai yang tersedia dan tentukan handler mana yang dipercaya |
Panduan pengirim Yahoo meminta forwarder untuk mengimplementasikan ARC. Langkah ini dapat membantu penerima mengevaluasi email sah yang terpengaruh oleh penerusan. Penerima tetap menentukan apakah akan menerimanya.
Jika email langsung Anda gagal DMARC, perbaiki autentikasinya atau alignment-nya. Menambahkan ARC seal tidak memperbaiki ketidakcocokan domain asal.
Apa yang dapat dilakukan pengirim asal untuk email yang diteruskan?
Pengirim asal dapat menyediakan DKIM yang selaras dan bertahan saat diteruskan selama konten bertanda tangan tetap utuh.
Tandatangani header yang perlu dilindungi. Hindari batas panjang body yang membiarkan konten tambahan tidak ditandatangani. Penandatanganan DKIM menjelaskan pilihan-pilihan tersebut.
Jika handler selanjutnya mengedit konten bertanda tangan, menyimpan bukti hasil sebelumnya memerlukan partisipasi handler tersebut. ARC memberinya cara untuk mencatat bukti itu. Penerima tetap menentukan seberapa besar bobot yang diberikan.
Singkatnya
Penerusan dan pengeditan dapat memengaruhi autentikasi.
Perubahan server pengirim dapat merusak SPF. Perubahan konten bertanda tangan dapat merusak DKIM.
Setiap handler yang berpartisipasi menambahkan satu ARC set.
Ketiga header mencatat hasil autentikasi, menandatangani pesan keluar, dan menyegel rantai.
Rantai yang valid tidak menjamin pengiriman.
Penerima menentukan apakah mereka memercayai perantara dan bagaimana menggunakan bukti yang diberikan.
Pengirim asal dan perantara memiliki tugas berbeda.
Pengirim asal mengautentikasi email mereka. Perantara dapat menyimpan bukti hasil yang diamati sebelum perubahan mereka.