Deliverability

Czy potrzebuję DMARC?

Jeśli wysyłasz więcej niż kilka e-maili marketingowych lub transakcyjnych, prawie na pewno potrzebujesz DMARC, a dla wielu nadawców to już twarde wymaganie. Google i Yahoo wymagają rekordu DMARC od każdego, kto wysyła ponad 5000 wiadomości dziennie do ich użytkowników. Poza tą zasadą DMARC to jedyny standard, który chroni domenę widoczną dla odbiorców przed podszywaniem się.

Kto musi mieć DMARC?

Najwyraźniejszą granicą są zasady Google i Yahoo dla nadawców masowych. Jeśli wysyłasz ponad 5000 wiadomości dziennie na adresy Gmail lub Yahoo, musisz:

  • Uwierzytelniać się zarówno przez SPF, jak i DKIM.
  • Opublikować rekord DMARC (polityka p=none spełnia podstawowe wymaganie).
  • Utrzymywać niski wskaźnik skarg na spam i obsługiwać wypisanie jednym kliknięciem.

Próg 5000 wiadomości dziennie mierzy się względem odbiorców Gmail i Yahoo, a wielu nadawców przekracza go nieświadomie, zwłaszcza w okresach kampanii. Jeśli jest jakakolwiek szansa, że jesteś blisko, traktuj DMARC jako wymaganie, a nie opcję. Nasze omówienie wymagań Google i Yahoo szczegółowo opisuje pełną listę kontrolną.

Co jeśli wysyłam mniej?

Nie musisz publikować DMARC, ale to nadal dobry pomysł z dwóch powodów.

Pierwszy to ochrona. Każda domena rozpoznawalna przez klientów jest celem podszywania się, a wolumen nie ma z tym nic wspólnego. Mała firma może mieć swoją domenę sfałszowaną w kampanii phishingowej równie łatwo jak duża, a czasem łatwiej, bo nikt nie monitoruje raportów. DMARC pozwala to zatrzymać.

Drugi to widoczność. Nawet w trybie monitorowania raporty DMARC pokazują każdą usługę wysyłającą pocztę w twoim imieniu. Raportowanie to niedoceniany atut: większość zespołów w pierwszym tygodniu odkrywa zapomniane narzędzie lub źle skonfigurowanego nadawcę, niezależnie od progu.

Kto powinien wyjść poza tryb monitorowania?

To rozróżnienie ma znaczenie, gdy masz już "do I have a record at all.". Opublikowanie p=none spełnia wymóg zgodności i daje raporty, ale nie blokuje ani jednej sfałszowanej wiadomości. Egzekwowanie (p=quarantine lub p=reject) to mechanizm, który faktycznie chroni odbiorców.

Przejdź do egzekwowania, jeśli którykolwiek z tych punktów cię opisuje:

  • Wysyłasz pocztę transakcyjną, na podstawie której klienci podejmują działania, np. paragony, resetowanie haseł i powiadomienia o koncie. To główna przynęta phishingowa.
  • Działasz w branży wymagającej zaufania, takiej jak finanse, opieka zdrowotna czy e-commerce.
  • Twoja marka jest na tyle rozpoznawalna, że ktoś mógłby się pod nią podszyć.
  • Już zaobserwowałeś podszywanie się lub phishing z użyciem twojej domeny.

Jeśli masz wewnętrzną domenę o niskim wolumenie, która prawie nic nie wysyła, tryb monitorowania może być rozsądnym punktem docelowym. Dla większości rzeczywistych nadawców p=none to jednak tylko punkt wyjścia, a celem jest reject. Czym jest polityka DMARC wyjaśnia, jak bezpiecznie tam dotrzeć.

Ile to naprawdę wymaga pracy?

Mniej niż myślisz, zwłaszcza jeśli SPF i DKIM są już wdrożone. DMARC to jeden rekord DNS, a zaczynasz w trybie monitorowania, który niczego nie zepsuje. Bieżący wysiłek to czytanie raportów w trakcie wdrażania, a potem sporadyczne kontrole po włączeniu egzekwowania. Jak skonfigurować DMARC to instrukcja krok po kroku, a czym jest DMARC omawia koncepcję, jeśli dopiero zaczynasz się orientować.

Jeśli wysyłasz przez Bird, wyrównanie DKIM i SPF wynika z rekordów twojej domeny nadawczej, więc główny wysiłek to rekord DMARC i obserwowanie, co wraca. Przewodnik po uwierzytelnianiu zawiera szczegóły dla twojej domeny.

Więc czy potrzebujesz DMARC? Jeśli wysyłasz masową pocztę do dużych dostawców, to wymaganie. Jeśli wysyłasz cokolwiek, co oszust chciałby podrobić, warto zrobić to dobrze. Jedyni nadawcy, którzy mogą spokojnie to pominąć, to ci, pod których nikt nie chciałby się podszyć, a to mniejsza grupa, niż się wydaje.

Zastosuj w praktyce.

Kontynuuj z dokumentacją, przewodnikami i przykładami dotyczącymi tego tematu. Zasoby są w języku angielskim.

Uzyskaj brief wdrożeniowy

Buduj na tej samej sieci.

Testowy klucz API otrzymasz od razu. Dostęp produkcyjny odblokujesz po dodaniu metody płatności i zweryfikowaniu nadawcy.

Twój kolejny pomysł.
Gotowy do połączenia.