Il metodo

Un'indagine sul dominio ottiene l'indirizzo IP da cui è stata inviata l'e-mail e lo verifica con gli host autorizzati nel record SPF del dominio. Prendere l'IP di connessione dall'intestazione "Received" affidabile aggiunta dal proprio server di posta, quindi valutare il record SPF del dominio del mittente della busta, inclusi i meccanismi "include", "a", "mx" e "ip4/ip6".

Lettura del risultato

Pass significa che l'IP è stato autorizzato da quel dominio. Fail o softfail significa che non lo è stato. Ricorda che SPF controlla il mittente della busta, che può differire dall'indirizzo visibile del mittente (From); l'allineamento DMARC collega i due. Un messaggio può superare l'SPF per il dominio lookalike di un attaccante, quindi un "pass" non è prova di legittimità.

Registrazione delle prove

Registra il record SPF come recuperato, il risultato della valutazione e l'ora. I record cambiano, quindi una successiva consultazione potrebbe non riflettere ciò che era applicabile al momento dell'invio del messaggio.

  • Estrarre l'IP di connessione dalle intestazioni fidate.
  • Identifica il dominio del mittente dell'invio.
  • Valutare l'SPF e annotare il risultato.
  • Verificare l'allineamento DMARC con il dominio From.

Fonti e ulteriori letture

RFC 7208, SPFRFC 7489, DMARC
Questa risorsa supporta il triage investigativo. Non è una consulenza legale, una constatazione di attribuzione o una certificazione che un sito web sia sicuro.