Die Methode

Eine Domain-Untersuchung ermittelt die IP-Adresse, von der die E-Mail gesendet wurde, und gleicht sie dann mit den im SPF-Eintrag der Domain autorisierten Hosts ab. Entnehmen Sie die verbindende IP aus dem vertrauenswürdigen Received-Header, der von Ihrem eigenen Mailserver hinzugefügt wurde, und bewerten Sie dann den SPF-Eintrag der Absenderdomain des Umschlags, einschließlich der Mechanismen include, a, mx und ip4/ip6.

Das Ergebnis lesen

„Pass“ bedeutet, dass die IP von dieser Domain autorisiert wurde. „Fail“ oder „Softfail“ bedeutet das Gegenteil. Beachten Sie, dass SPF den Envelope-Sender prüft, der von der sichtbaren „Von“-Adresse abweichen kann; DMARC-Alignment verknüpft die beiden. Eine Nachricht kann SPF für eine Lookalike-Domain eines Angreifers bestehen, daher ist ein „Pass“ kein Beweis für Legitimität.

Beweismittel erfassen

Den abgerufenen SPF-Eintrag, das Bewertungsergebnis und die Zeit protokollieren. Einträge ändern sich, daher spiegelt eine spätere Abfrage möglicherweise nicht wider, was zum Zeitpunkt des Versands der Nachricht gültig war.

  • Die verbindende IP aus vertrauenswürdigen Headern extrahieren.
  • Die Absender-Domain des Umschlags identifizieren.
  • SPF auswerten und Ergebnis festhalten.
  • DMARC-Ausrichtung mit der From-Domäne prüfen.

Quellen und weiterführende Literatur

RFC 7208, SPFRFC 7489, DMARC
Diese Ressource unterstützt die Priorisierung von Untersuchungen. Sie ist weder Rechtsberatung, eine Attributionsfeststellung noch eine Zertifizierung, dass eine Website sicher ist.