Deliverability

Ho bisogno di DMARC?

Se invii più di una manciata di email di marketing o transazionali, hai quasi certamente bisogno di DMARC, e per molti mittenti è ormai un requisito obbligatorio. Google e Yahoo richiedono un record DMARC a chiunque invii più di 5.000 messaggi al giorno ai loro utenti. Al di là di questa regola, DMARC è l'unico standard che protegge dallo spoofing il dominio che i destinatari vedono effettivamente.

Chi è obbligato ad avere DMARC?

Il confine più netto sono le regole di Google e Yahoo per i mittenti in blocco. Se invii più di 5.000 messaggi al giorno a indirizzi Gmail o Yahoo, devi:

  • Autenticarti con SPF e DKIM.
  • Pubblicare un record DMARC (una policy p=none soddisfa il requisito di base).
  • Mantenere bassi i tassi di segnalazione spam e rispettare la disiscrizione con un clic.

La soglia di 5.000 al giorno viene misurata specificamente sui destinatari Gmail e Yahoo, e molti mittenti la superano senza rendersene conto, soprattutto durante le campagne. Se c'è una qualsiasi possibilità di essere vicini, considera DMARC come obbligatorio anziché facoltativo. La nostra analisi dei requisiti di Google e Yahoo approfondisce l'intera checklist.

E se invio meno di quella soglia?

Non sei obbligato a pubblicare DMARC, ma è comunque una buona idea, per due motivi.

Il primo è la protezione. Qualsiasi dominio riconosciuto da un cliente è un bersaglio di spoofing, e il volume non c'entra nulla. Un'azienda piccola può vedere il proprio dominio falsificato in una campagna di phishing con la stessa facilità di una grande, a volte anche più facilmente, perché nessuno sta controllando i report. DMARC è ciò che ti permette di bloccare tutto questo.

Il secondo è la visibilità. Anche in modalità monitor, i report di DMARC ti mostrano ogni servizio che invia email a tuo nome. Il reporting è il vantaggio sottovalutato: la maggior parte dei team scopre uno strumento dimenticato o un mittente mal configurato nella prima settimana di osservazione, con o senza soglia.

Chi deve andare oltre la modalità monitor?

Questa è la distinzione che conta una volta che hai "do I have a record at all.". Pubblicare p=none soddisfa il requisito di conformità e ti fornisce i report, ma non blocca nemmeno un messaggio contraffatto. L'enforcement (p=quarantine o p=reject) è ciò che protegge davvero le persone.

Dovresti passare all'enforcement se una di queste situazioni ti riguarda:

  • Invii email transazionali su cui i clienti agiscono, come ricevute, reset della password e avvisi sull'account. Sono esche ideali per il phishing.
  • Operi in un settore sensibile alla fiducia come finanza, sanità o e-commerce.
  • Il tuo brand è abbastanza noto da spingere qualcuno a impersonarlo.
  • Hai già rilevato spoofing o phishing sul tuo dominio.

Se il tuo è un dominio interno a basso volume che non invia quasi nulla, la modalità monitor può essere un punto di arrivo ragionevole. Per la maggior parte dei mittenti reali, però, p=none è solo un punto di partenza e reject è l'obiettivo. Cos'è una policy DMARC spiega come arrivarci in sicurezza.

Quanto lavoro richiede davvero?

Meno di quanto pensi, soprattutto se SPF e DKIM sono già configurati. DMARC di per sé è un singolo record DNS, e si parte in modalità monitor dove non può rompere nulla. Lo sforzo continuativo consiste nel leggere i report durante il rollout, poi in controlli occasionali una volta in enforcement. Come configurare DMARC è la guida passo-passo, e cos'è DMARC copre il concetto se ti stai ancora orientando.

Se invii tramite Bird, l'allineamento di DKIM e SPF deriva dai record del tuo dominio di invio, quindi lo sforzo principale è il record DMARC e il monitoraggio di ciò che torna indietro. La guida all'autenticazione contiene i dettagli specifici per il tuo dominio.

Quindi, hai bisogno di DMARC? Se invii email in blocco ai grandi provider, è obbligatorio. Se invii qualcosa che un truffatore vorrebbe impersonare, vale la pena farlo bene. Gli unici mittenti che possono tranquillamente evitarlo sono quelli che nessuno si prenderebbe la briga di falsificare, e si tratta di un gruppo più piccolo di quanto sembri.

Mettilo in pratica.

Prosegui con la documentazione, le guide e gli esempi per questo argomento. Le risorse sono in inglese.

Ottieni un brief di implementazione

Costruisci sulla stessa rete.

Una chiave API di test è subito tua. L'accesso alla produzione si sblocca quando aggiungi un metodo di pagamento e verifichi un mittente.

La tua prossima idea.
Pronta a partire.