Um e-mail pode passar na autenticação antes de uma lista de discussão alterá-lo. O próximo receptor precisa de evidência desse resultado anterior para distinguir processamento legítimo de falsificação.
Por que o encaminhamento legítimo pode quebrar a autenticação?
O encaminhamento pode alterar o servidor de envio ou o conteúdo assinado dos quais as verificações de autenticação dependem.
SPF verifica se um servidor está autorizado para o domínio do remetente do envelope usado em avisos de falha de entrega. Um encaminhador pode se conectar a partir de um IP não autorizado.
DKIM valida uma assinatura associada a um domínio de assinatura. A assinatura pode sobreviver a um encaminhamento simples. Uma lista de discussão que altera o Subject ou o corpo assinado pode invalidá-la.
DMARC exige que um domínio SPF ou DKIM aprovado corresponda ao domínio From visível. Essa correspondência é chamada de alinhamento. Se nenhum dos métodos fornecer uma aprovação alinhada, o DMARC falha mesmo quando a mensagem é legítima.
O que o ARC adiciona à mensagem?
Cada handler participante adiciona três cabeçalhos, chamados em conjunto de conjunto ARC.
| Cabeçalho | Evidência que fornece |
|---|---|
ARC-Authentication-Results | Os resultados de autenticação observados antes das alterações do handler |
ARC-Message-Signature | Uma assinatura sobre a mensagem conforme o handler a encaminha |
ARC-Seal | Uma assinatura que protege o conjunto ARC e a cadeia anterior |
O número de instância i= ordena os conjuntos. O primeiro handler usa i=1. O próximo usa i=2, tornando a ordem explícita.
O valor cv= do selo registra a validação da cadeia. O valor none marca o primeiro conjunto. O valor pass registra a validação bem-sucedida de uma cadeia existente. O valor fail registra uma validação com falha.
A RFC 8617 descreve como os receptores verificam a integridade da cadeia. A verificação não estabelece que a avaliação relatada por cada handler é confiável.
Uma cadeia válida garante a entrega?
Uma cadeia ARC válida não garante a entrega. Ela fornece evidências para a decisão de tratamento do próprio receptor.
O receptor decide se confia nos handlers que forneceram as evidências. Um handler desconhecido não se torna confiável simplesmente por produzir uma assinatura válida.
A especificação do ARC é Experimental, o que significa que documenta um protocolo para avaliação em vez de uma especificação do Internet Standards Track. A decisão de entrega permanece sob controle do receptor.
Quem precisa implementar o ARC?
Encaminhadores e listas de discussão usam o ARC para preservar evidências de autenticação para receptores downstream.
| Sua função | Tarefa relevante |
|---|---|
| Remetente original | Autenticar seu e-mail com um domínio alinhado |
| Encaminhador ou lista de discussão | Avaliar a cadeia recebida e adicionar um conjunto ARC ao processar a mensagem |
| Receptor | Validar as cadeias disponíveis e decidir em quais handlers confiar |
O guia de remetentes do Yahoo solicita que encaminhadores implementem o ARC. Isso pode ajudar os destinatários a avaliar e-mails legítimos afetados pelo encaminhamento. Os receptores ainda decidem se aceitam a mensagem.
Se seu e-mail direto falhar no DMARC, corrija a autenticação ou o alinhamento. Adicionar um selo ARC não corrige a incompatibilidade original de domínio.
O que um remetente original pode fazer em relação a e-mails encaminhados?
Um remetente original pode fornecer DKIM alinhado que sobrevive ao encaminhamento quando o conteúdo assinado permanece intacto.
Assine os cabeçalhos que precisam de proteção. Evite um limite de tamanho do corpo que deixe conteúdo anexado sem assinatura. Assinatura DKIM explica essas escolhas.
Se um handler posterior editar o conteúdo assinado, preservar a evidência do resultado anterior requer a participação desse handler. O ARC oferece uma forma de registrar essa evidência. O receptor ainda decide quanto peso dar a ela.
Em resumo
Encaminhamento e edição podem afetar a autenticação.
Uma mudança de servidor de envio pode quebrar o SPF. Alterar conteúdo assinado pode quebrar o DKIM.
Cada handler participante adiciona um conjunto ARC.
Os três cabeçalhos registram resultados de autenticação, assinam a mensagem de saída e selam a cadeia.
Uma cadeia válida não garante a entrega.
Os receptores decidem se confiam nos intermediários e como usar suas evidências.
Remetentes originais e intermediários têm tarefas diferentes.
Remetentes originais autenticam seus e-mails. Intermediários podem preservar evidências de resultados observados antes de suas alterações.