E-mail może przejść uwierzytelnienie, zanim lista mailingowa go zmieni. Kolejny odbiorca potrzebuje dowodu tego wcześniejszego wyniku, aby odróżnić uprawnione przetwarzanie od podszywania się.
Dlaczego uprawnione przekazywanie może złamać uwierzytelnienie?
Przekazywanie może zmienić serwer wysyłający lub podpisaną treść, od której zależą kontrole uwierzytelnienia.
SPF sprawdza, czy serwer jest autoryzowany dla domeny nadawcy kopertowego używanej do powiadomień o błędach dostarczania. Forwarder może połączyć się z nieautoryzowanego adresu IP.
DKIM weryfikuje podpis powiązany z domeną podpisującą. Podpis może przetrwać zwykłe przekazanie. Lista mailingowa, która zmienia podpisany temat lub treść, może go unieważnić.
DMARC wymaga, aby domena przechodząca SPF lub DKIM zgadzała się z widoczną domeną From. To dopasowanie nazywa się wyrównaniem. Jeśli żadna z metod nie zapewni wyrównanego pozytywnego wyniku, DMARC kończy się niepowodzeniem, nawet gdy wiadomość jest uprawniona.
Co ARC dodaje do wiadomości?
Każdy uczestniczący pośrednik dodaje trzy nagłówki, razem nazywane zestawem ARC.
| Nagłówek | Dowód, który dostarcza |
|---|---|
ARC-Authentication-Results | Wyniki uwierzytelnienia zaobserwowane przed zmianami pośrednika |
ARC-Message-Signature | Podpis wiadomości w postaci, w jakiej pośrednik przesyła ją dalej |
ARC-Seal | Podpis chroniący zestaw ARC i wcześniejszy łańcuch |
Numer instancji i= porządkuje zestawy. Pierwszy pośrednik używa i=1. Następny używa i=2, dzięki czemu kolejność jest jednoznaczna.
Wartość cv= pieczęci rejestruje walidację łańcucha. Wartość none oznacza pierwszy zestaw. Wartość pass rejestruje pomyślną walidację istniejącego łańcucha. Wartość fail rejestruje niepomyślną walidację.
RFC 8617 opisuje, jak odbiorcy weryfikują integralność łańcucha. Weryfikacja nie potwierdza, że raportowana ocena każdego pośrednika jest wiarygodna.
Czy prawidłowy łańcuch gwarantuje dostarczenie?
Prawidłowy łańcuch ARC nie gwarantuje dostarczenia. Dostarcza dowody na potrzeby własnej decyzji odbiorcy o obsłudze wiadomości.
Odbiorca decyduje, czy ufa pośrednikom, którzy dostarczyli dowody. Nieznany pośrednik nie staje się wiarygodny tylko dlatego, że wygenerował prawidłowy podpis.
Specyfikacja ARC ma status Experimental, co oznacza, że dokumentuje protokół do oceny, a nie specyfikację ścieżki Internet Standards Track. Decyzja o dostarczeniu pozostaje po stronie odbiorcy.
Kto powinien wdrożyć ARC?
Forwardery i listy mailingowe używają ARC do zachowywania dowodów uwierzytelnienia dla dalszych odbiorców.
| Twoja rola | Odpowiednie zadanie |
|---|---|
| Nadawca | Uwierzytelnij swoją pocztę z wyrównaną domeną |
| Forwarder lub lista mailingowa | Oceń przychodzący łańcuch i dodaj zestaw ARC podczas przetwarzania wiadomości |
| Odbiorca | Zwaliduj dostępne łańcuchy i zdecyduj, którym pośrednikom ufać |
Wytyczne Yahoo dla nadawców wymagają od forwarderów wdrożenia ARC. Może to pomóc odbiorcom ocenić uprawnioną pocztę dotkniętą przekazywaniem. Odbiorcy nadal decydują, czy ją zaakceptować.
Jeśli Twoja bezpośrednia poczta nie przechodzi DMARC, napraw jej uwierzytelnienie lub wyrównanie. Dodanie pieczęci ARC nie naprawia pierwotnego niedopasowania domen.
Co nadawca może zrobić w kwestii przekazywanej poczty?
Nadawca może zapewnić wyrównane DKIM, które przetrwa przekazywanie, gdy podpisana treść pozostanie nienaruszona.
Podpisuj nagłówki wymagające ochrony. Unikaj limitu długości treści, który pozostawia dołączoną zawartość niepodpisaną. Podpisywanie DKIM wyjaśnia te wybory.
Jeśli późniejszy pośrednik edytuje podpisaną treść, zachowanie dowodu wcześniejszego wyniku wymaga jego udziału. ARC daje mu sposób na zarejestrowanie tego dowodu. Odbiorca nadal decyduje, jaką wagę mu przypisać.
W skrócie
Przekazywanie i edycja mogą wpływać na uwierzytelnienie.
Zmiana serwera wysyłającego może złamać SPF. Zmiana podpisanej treści może złamać DKIM.
Każdy uczestniczący pośrednik dodaje zestaw ARC.
Trzy nagłówki rejestrują wyniki uwierzytelnienia, podpisują wychodzącą wiadomość i pieczętują łańcuch.
Prawidłowy łańcuch nie gwarantuje dostarczenia.
Odbiorcy decydują, czy ufać pośrednikom i jak wykorzystać ich dowody.
Nadawcy i pośrednicy mają różne zadania.
Nadawcy uwierzytelniają swoją pocztę. Pośrednicy mogą zachowywać dowody wyników zaobserwowanych przed wprowadzeniem swoich zmian.