💻ZDNet AI•較早收集於 20m
利用 SPF、DKIM 和 DMARC 保護商業郵件

💡確保您的 AI 生成郵件能確實送達用戶收件匣的關鍵安全協議。
⚡ 30-Second TL;DR
有什麼變化
SPF 可驗證獲授權為您的網域發送郵件的 IP 位址。
為什麼重要
正確的郵件驗證對於 AI 驅動的行銷和交易郵件系統至關重要,可避免被標記為垃圾郵件。
下一步行動
使用 MXToolbox 等工具檢查您網域的 DNS 記錄,確保 SPF、DKIM 和 DMARC 已正確設定。
誰應關注:Founders & Product Leaders
關鍵要點
- •SPF 可驗證獲授權為您的網域發送郵件的 IP 位址。
- •DKIM 新增數位簽章,以驗證郵件內容未被竄改。
- •DMARC 為接收伺服器提供處理 SPF 或 DKIM 驗證失敗郵件的指令。
🧠 深度解析
Web-grounded analysis with 23 cited sources.
🔑 增強重點摘要
- •DMARC 的核心在於「對齊」,它要求 SPF 或 DKIM 驗證的網域必須與電子郵件中可見的「寄件人」標頭網域相符,以有效防止攻擊者在通過基礎驗證後仍能偽造寄件人地址。
- •Authenticated Received Chain (ARC) 是一種較新的協議,旨在補充 SPF、DKIM 和 DMARC。當電子郵件經過轉發或中繼伺服器時,ARC 會保留原始的驗證結果,解決了合法郵件因中介處理而導致 DMARC 驗證失敗的問題。
- •包括 Google、Yahoo 和 Microsoft 在內的主要電子郵件服務提供商,現在已要求大量寄件人必須實施 SPF、DKIM 和 DMARC。不符合這些要求的電子郵件將面臨被送入垃圾郵件資料夾或直接拒絕的風險,這使得這些協議成為電子郵件送達率的關鍵。
- •BIMI (Brand Indicators for Message Identification) 是一種新興標準,它利用 DMARC 的合規性,允許在收件匣中顯示經過驗證的品牌標誌,從而增強品牌信任度並提高辨識度。
- •正確實施 DMARC 應採取循序漸進的方法,首先設定為監控模式 (p=none) 以收集報告並分析流量,然後逐步將策略收緊至隔離 (p=quarantine) 或拒絕 (p=reject),以避免意外阻擋合法郵件。
🛠️ 技術深入
- SPF (Sender Policy Framework):
- 作為 DNS TXT 記錄發布,列出授權發送郵件的 IP 位址和主機名。
- 記錄中的 DNS 查詢次數限制為 10 次,以避免效能問題。
- 建議以
~all(softfail) 而非-all(fail) 結尾,以便 DMARC 處理強制執行策略,防止合法郵件被錯誤阻擋。 - 舊的非 TXT SPF 記錄 (資源記錄類型 99) 已被棄用,現代郵件伺服器會忽略這些記錄。
- DKIM (DomainKeys Identified Mail):
- 使用公開金鑰加密技術(建議使用 RSA 2048 位元金鑰)為電子郵件創建數位簽章。
- 私鑰用於簽署電子郵件,而公鑰則以 DNS TXT 記錄的形式發布,供接收伺服器驗證簽章。
- 簽章涵蓋關鍵標頭(例如「寄件人」、「主旨」、「日期」)和郵件內容,以確保郵件在傳輸過程中未被竄改。
- 建議每 12-18 個月輪換一次金鑰以維持安全性。
- RFC 8463 (2018 年) 新增了 Ed25519 金鑰支援,提供更高的加密強度和更小的金鑰長度。
- RFC 8301 將 RSA 金鑰的最小長度提高到 1024 位元。
- DMARC (Domain-based Message Authentication, Reporting & Conformance):
- 作為 DNS TXT 記錄發布。
- 策略標籤包括
p=none(僅監控)、p=quarantine(送至垃圾郵件資料夾) 和p=reject(完全拒絕)。 - 要求「對齊」(嚴格或寬鬆) 寄件人標頭網域與 SPF 的
MAIL FROM網域或 DKIM 的d=網域。 rua(聚合報告) 和ruf(鑑識報告) 標籤提供關於驗證結果的詳細回饋。
- ARC (Authenticated Received Chain):
- 於 2019 年 7 月在 RFC 8617 中被正式化為「實驗性」協議。
- 包含三個新的郵件標頭:
ARC-Authentication-Results(AAR)、ARC-Message-Signature(AMS) 和ARC-Seal(AS)。 - AAR 包含 SPF、DKIM 和 DMARC 的驗證結果。AMS 是類似 DKIM 的簽章,涵蓋郵件標頭和內容。AS 則是類似 DKIM 的簽章,涵蓋先前的 ARC-Seal 標頭和 AAR,形成一個「保管鏈」。
- 允許接收伺服器在電子郵件被中介伺服器(如郵件列表或轉發服務)轉發時,即使 SPF/DKIM 記錄失效,也能驗證郵件的真實性。
🔮 前景展望AI analysis grounded in cited sources
AI 驅動的網路釣魚攻擊將變得幾乎無法與合法電子郵件區分。
先進的人工智慧將使攻擊者能夠創建高度複雜和個人化的網路釣魚嘗試,從而增加對強大電子郵件驗證的需求。
DMARC 的強制執行(p=quarantine 或 p=reject)將成為全球商業標準。
主要電子郵件服務提供商(如 Google、Yahoo 和 Microsoft)已經強制要求大量寄件人實施 DMARC,且法規日益收緊,推動更嚴格的政策以打擊電子郵件詐騙。
諸如 ARC 和 BIMI 等新的驗證協議將會被更廣泛地採用,並且可能會出現新的標準。
SPF 和 DKIM 的局限性(尤其是在轉發方面)以及對增強品牌信任的需求,將推動補充協議的採用和未來驗證方法的發展。
⏳ 時間線
2000s 初期
SPF (Sender Policy Framework) 協議推出,旨在打擊電子郵件偽造。
2005
DKIM (DomainKeys Identified Mail) 協議推出,結合了 Yahoo 的 DomainKeys 和 Cisco 的 Identified Internet Mail。
2010
Proto-DMARC.ORG 計畫啟動,由 PayPal、Microsoft、Google、Yahoo 等公司發起,旨在解決 SPF/DKIM 的局限性及網路釣魚問題。
2012
DMARC (Domain-based Message Authentication, Reporting & Conformance) 協議發布第一個草案。
2019-07
ARC (Authenticated Received Chain) 協議在 RFC 8617 中被正式化為「實驗性」標準。
2024-02
Google 和 Yahoo 開始要求大量寄件人必須實施 SPF、DKIM 和 DMARC。
📎 來源 (23)
Factual claims are grounded in the sources below. Forward-looking analysis is AI-generated interpretation.
- mailforge.ai
- uriports.com
- mimecast.com
- redsift.com
- brilliancesecuritymagazine.com
- dmarcchecker.app
- ironscales.com
- easydmarc.com
- dmarcreport.com
- redsift.com
- valimail.com
- cloudflare.com
- skynethosting.net
- mxtoolbox.com
- proton.me
- powerdmarc.com
- wikipedia.org
- validity.com
- mxtoolbox.com
- powerdmarc.com
- redsift.com
- dmarcreport.com
- bimicertifications.com
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: ZDNet AI ↗

