Il metodo
Un'indagine sul dominio ottiene l'indirizzo IP da cui è stata inviata l'e-mail e lo verifica con gli host autorizzati nel record SPF del dominio. Prendere l'IP di connessione dall'intestazione "Received" affidabile aggiunta dal proprio server di posta, quindi valutare il record SPF del dominio del mittente della busta, inclusi i meccanismi "include", "a", "mx" e "ip4/ip6".
Lettura del risultato
Pass significa che l'IP è stato autorizzato da quel dominio. Fail o softfail significa che non lo è stato. Ricorda che SPF controlla il mittente della busta, che può differire dall'indirizzo visibile del mittente (From); l'allineamento DMARC collega i due. Un messaggio può superare l'SPF per il dominio lookalike di un attaccante, quindi un "pass" non è prova di legittimità.
Registrazione delle prove
Registra il record SPF come recuperato, il risultato della valutazione e l'ora. I record cambiano, quindi una successiva consultazione potrebbe non riflettere ciò che era applicabile al momento dell'invio del messaggio.
- Estrarre l'IP di connessione dalle intestazioni fidate.
- Identifica il dominio del mittente dell'invio.
- Valutare l'SPF e annotare il risultato.
- Verificare l'allineamento DMARC con il dominio From.
