Deliverability

Cos'è ARC (Authenticated Received Chain)?

ARC consente ai server che inoltrano o modificano le email di preservare record firmati dei risultati di autenticazione precedenti.

Un'email può superare l'autenticazione prima che una mailing list la modifichi. Il destinatario successivo ha bisogno di prove di quel risultato precedente per distinguere un'elaborazione legittima da un'impersonificazione.

Perché l'inoltro legittimo può invalidare l'autenticazione?

L'inoltro può cambiare il server di invio o il contenuto firmato da cui dipendono i controlli di autenticazione.

SPF verifica se un server è autorizzato per il dominio del mittente di busta utilizzato per le notifiche di mancata consegna. Un forwarder può connettersi da un IP non autorizzato.

DKIM convalida una firma associata a un dominio di firma. La firma può sopravvivere a un semplice inoltro. Una mailing list che modifica un Subject o un body firmato può invalidarla.

DMARC richiede che un dominio SPF o DKIM che supera il controllo corrisponda al dominio From visibile. Questa corrispondenza si chiama allineamento. Se nessuno dei due metodi fornisce un pass allineato, DMARC fallisce anche quando il messaggio è legittimo.

Cosa aggiunge ARC al messaggio?

Ogni handler partecipante aggiunge tre header, chiamati nel loro insieme set ARC.

HeaderProva che fornisce
ARC-Authentication-ResultsI risultati di autenticazione osservati prima delle modifiche dell'handler
ARC-Message-SignatureUna firma sul messaggio così come l'handler lo inoltra
ARC-SealUna firma che protegge il set ARC e la catena precedente

Il numero di istanza i= ordina i set. Il primo handler usa i=1. Il successivo usa i=2, rendendo esplicito il loro ordine.

Il valore cv= del sigillo registra la validazione della catena. Il valore none indica il primo set. Il valore pass registra la validazione riuscita di una catena esistente. Il valore fail registra una validazione fallita.

RFC 8617 descrive come i destinatari verificano l'integrità della catena. La verifica non stabilisce che la valutazione dichiarata da ogni handler sia affidabile.

Una catena valida garantisce la consegna?

Una catena ARC valida non garantisce la consegna. Fornisce prove per la decisione di gestione del destinatario.

Il destinatario decide se fidarsi degli handler che hanno fornito le prove. Un handler sconosciuto non diventa affidabile semplicemente perché produce una firma valida.

La specifica ARC è Experimental: documenta un protocollo per la valutazione, non una specifica Internet Standards Track. La decisione sulla consegna resta sotto il controllo del destinatario.

Chi deve implementare ARC?

Forwarder e mailing list usano ARC per preservare le prove di autenticazione per i destinatari a valle.

Il tuo ruoloCompito pertinente
Mittente originaleAutenticare la posta con un dominio allineato
Forwarder o mailing listValutare la catena in ingresso e aggiungere un set ARC durante l'elaborazione del messaggio
DestinatarioValidare le catene disponibili e decidere di quali handler fidarsi

La guida per i mittenti di Yahoo chiede ai forwarder di implementare ARC. Farlo può aiutare i destinatari a valutare la posta legittima interessata dall'inoltro. I destinatari decidono comunque se accettarla.

Se la tua posta diretta non supera DMARC, correggi l'autenticazione o l'allineamento. Aggiungere un sigillo ARC non ripara la mancata corrispondenza del dominio originale.

Cosa può fare un mittente originale per la posta inoltrata?

Un mittente originale può fornire un DKIM allineato che sopravvive all'inoltro quando il contenuto firmato resta intatto.

Firma gli header che necessitano di protezione. Evita un limite di lunghezza del body che lascia il contenuto aggiunto senza firma. La pagina sulla firma DKIM spiega queste scelte.

Se un handler successivo modifica il contenuto firmato, preservare le prove del risultato precedente richiede la partecipazione di quell'handler. ARC gli offre un modo per registrare quelle prove. Il destinatario decide comunque quanto peso attribuirgli.

In breve

  1. L'inoltro e le modifiche possono influire sull'autenticazione.

    Un server di invio diverso può invalidare SPF. Modificare contenuto firmato può invalidare DKIM.

  2. Ogni handler partecipante aggiunge un set ARC.

    I tre header registrano i risultati di autenticazione, firmano il messaggio in uscita e sigillano la catena.

  3. Una catena valida non garantisce la consegna.

    I destinatari decidono se fidarsi degli intermediari e come utilizzare le loro prove.

  4. Mittenti originali e intermediari hanno compiti diversi.

    I mittenti originali autenticano la propria posta. Gli intermediari possono preservare le prove dei risultati osservati prima delle loro modifiche.

Costruisci sulla stessa rete.

Una chiave API di test è subito tua. L'accesso alla produzione si sblocca quando aggiungi un metodo di pagamento e verifichi un mittente.

La tua prossima idea.
Pronta a partire.