返回

文章详情

DMARC自2012年以来已经公开。68.4%的域名仍然不执行它

Hacker News2026年7月28日 10:20

DMARC自2012年就已经存在。它是一个免费的DNS记录,用于告知接收邮件服务器如何处理未能认证为来自您域名的电子邮件:报告、隔离或直接拒绝。它主要涉及在可见的发件人地址中未经授权使用域名;它并不能阻止类似域名的注册、显示名称的欺骗或从被入侵的合法账户发送的网络钓鱼邮件。在过去的十四年中,我们在2026年4月14日至2026年7月28日期间检查了CipherCue跟踪的实体集中的67,336个域名的DNS记录。这是CipherCue数据集的快照,而不是全球每家公司统计上具有代表性的样本;下面的方法说明涵盖了如何构建该队列。在这些域名中,有30,362个(45.1%)仍然没有记录。那些拥有记录的域名进展不大。实际上只有10,963个(有记录域名的29.7%)真正执行了什么:p=reject,未通过认证的邮件将被丢弃。10,258个(27.7%)设置为p=quarantine,不会被阻止但会放入垃圾邮件文件夹。最大的一组为15,709个域名(42.5%),设置为p=none。p=none政策收集认证数据和汇总报告,但并不要求接收邮件系统隔离或拒绝未通过DMARC的消息。在本分析中,执行的含义是发布p=quarantine或p=reject的政策;使用p=none的域名被视为不执行。截止到我们最近的观察窗口,42.5%的有DMARC记录的域名仍设为p=none,收集报告但不请求隔离或拒绝,p=none通常被视为在转向执行之前的临时监控阶段,持续几周。标准发布十四年后,对于我们数据中最大的一组域名,它看起来像是一个永久状态。将这两个数字结合在一起,结果比任何一个数字单独出现时的情况更加严峻:在所有67,336个检查的域名中,有46,071个(68.4%)要么没有DMARC记录,要么有一个不执行政策的记录。发布DMARC记录不再是该数据集中主要的采纳差距;从监控转向执行才是。68.4%的所有检查的域名要么没有DMARC记录,要么有一个未执行政策的记录(无记录:45.1%;存在记录但p=none:总数的23.3%)。政策分解如下:30,362 无记录 45.1%;15,709 p=none 23.3%;10,258 p=quarantine 15.2%;10,963 p=reject 16.3%。 所有67,336个检查的域名份额,而不仅仅是那些有记录的。状态 域名 检查总数的份额 有记录域名的份额 无DMARC记录 30,362 45.1% n/a p=none(仅监控) 15,709 23.3% 42.5% p=quarantine 10,258 15.2% 27.7% p=reject(完全执行) 10,963 16.3% 29.7%。 为什么p=none不转变。通常的解释是惯性或无知。我们的数据指向一个更具体、更机械的原因:没有人能准确判断到底是什么在发送邮件。每个启用了DMARC报告标志的域名每日都会收到聚合报告(rua=),列出所有声称来自该域名的邮件发送源,无论其是否通过认证。转向执行意味着需要逐个源地查看该列表,并决定“是的,这是我们的邮件”或“不是,阻止它”。我们从36,974个DMARC记录中提取了原始的rua=地址,并计算这些报告实际去向。发现了10,268个不同的rua=报告域名,跨越26,179个报告地址条目;其中8,113个(79%)在我们的数据中出现仅一次。这些报告集中在几个明显的地方:Proofpoint自己的报告端点出现1,605次,Cloudflare出现1,273次,dmarcian的各种区域端点(ag.eu.dmarcian.com,ag.us.dmarcian.com以及另外八个国家编码的变体)总共超过1,000次,Brevo、Postmark、Barracuda以及一些DMARC服务供应商(EasyDMARC、PowerDMARC、dmarcian、Red Sift、DMARC Analyzer、dmarcly、sdmarc.net、hornetdmarc.com)填补了大部分空白。但“长尾效应”是我们的发现。一旦超越大约前60个域名,这些地址就不再是可识别的供应商,而开始出现一次性、通常是哈希命名的邮箱名:ivrejeuw@ag.c1.dmarcian.com、a.8hyzr404@sdmarc.net、2fa9a7572f@rua.easydmarc.eu,或者在其自身域名上自托管报告的公司(dmarc@axa.com,rua@lseg.com),或一个完全没有线索的邮箱(watchdog@watchdog.kevlarr.io)。一名管理员在查看这一周的报告时,看到的是一堆没有明显所有者的IP地址和发送字符串,决定是否执行意味着首先确定它们每一个。那是一项研究任务,而不是配置变更,而这样的任务往往会无限期地被降级。我们认为这是p=none数字如此之高的最大原因。谁在运行DMARC监控。我们将rua=报告地址域名与覆盖我们能够自信识别的DMARC监控和邮件基础设施产品的供应商字典进行了映射。

赞助内容

NordVPN Next-gen Antivirus

本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。

请我喝杯咖啡