Co DMARC report doopravdy obsahuje

Zveřejněte DMARC záznam s reportovací adresou a během dne dvou začnou chodit XML soubory. Posílají je přijímací servery vaší pošty — Google, Microsoft, Seznam, firemní brány — a každý je místopřísežným prohlášením daného přijímače o všech zprávách, které viděl hlásit se k vašemu jménu. Nikdo nečeká, že je budete číst ručně; ale vědět, co obsahují, dělá z DMARC místo zveřejněného záznamu přístroj, podle kterého se dá letět.

Kdo je posílá a jak často

Agregované reporty (adresa `rua` ve vašem záznamu) chodí zhruba denně od každého reportujícího přijímače a každý pokrývá 24hodinové okno. Existuje i druhý typ — forenzní reporty, `ruf`, které měly nést jednotlivé neúspěšné zprávy — ale většina velkých přijímačů je z důvodů soukromí přestala posílat před lety; DMARC nastavení čekající na forenzní reporty čeká na poštu, která nepřijde. Všechno dál je o agregátech.

Co říká řádek

Uvnitř XML seskupuje každý řádek zprávy podle odesílající IP adresy a výsledku. U každého zdroje vám přijímač říká: kolik zpráv viděl, k čemu došla vyhodnocení SPF a DKIM, jestli bylo některé z nich zarovnané (aligned) s vaší doménou ve From, a co přijímač skutečně udělal — doručil, dal do karantény, nebo odmítl — podle vaší zveřejněné politiky. Přečtěte dost řádků a složí se obraz: tohle jsou systémy odesílající za tuhle doménu, tolik z toho se autentizuje a tohle přijímače dělají se zbytkem.

Dvě jemnosti podrážejí nohy při prvním čtení. Řádek procházející „SPF“ v hrubém smyslu může přesto v DMARC selhat — počítá se alignment a report zaznamenává obojí. A neznámá IP s procházejícím DKIM většinou není útočník, ale přeposílatel: vaše vlastní zpráva, předaná dál s nedotčeným podpisem. Skutečně alarmující tvar je jediný: objem ze zdroje, který se nezarovná ani v jedné kontrole — to je pošta s vaším jménem, kterou žádný z vašich systémů nevyrobil.

Proč je reportovací adresa ta podstatná část

Reporty jsou jediná zpětná vazba, kterou DMARC má. Každé důležité rozhodnutí — kterým odesílatelům ještě chybí DKIM, jestli by utažení politiky zasáhlo něco skutečného, jestli právě běží spoofing — se zodpovídá jejich čtením. Záznam, jehož rua míří do schránky, kterou nikdo nečte, má smyčku přerušenou: doména denně sbírá důkazy a nikdo je nevidí. Pokud si z téhle stránky odnesete jedno: adresa rua má krmit něco, co XML čte a člověku se ozve jen ve chvíli, kdy je potřeba rozhodnutí.

Přesně tohle je jádro Sojky — reporty chodí na adresu, kterou hlídá, rozkládají se na verdikty po odesílatelích v srozumitelném jazyce a při změně přijde push na telefon. Pokud chcete jen vidět, co říká jeden konkrétní report, vložte ho do bezplatné čtečky reportů; obsah se nikdy neukládá.

Související: Proč se v DMARC reportech objevují cizí servery · Proč mít DMARC dřív, než se něco pokazí.

Zkontrolujte si doménu zdarma — přečte veřejné DNS a oznámkuje, co v něm je.