方法
ドメイン調査は、メールが送信されたIPアドレスを取得し、そのドメインのSPFレコードで許可されているホストと照合します。信頼できる自身のメールサーバーによって追加されたReceivedヘッダーから接続IPを取得し、その後、エンベロープ送信者ドメインのSPFレコード(include、a、mx、およびip4/ip6メカニズムを含む)を評価します。
結果の読み取り
パスとは、そのドメインによってIPが承認されたことを意味します。フェイルまたはソフトフェイルとは、承認されなかったことを意味します。SPFはエンベロープ送信者をチェックすることに注意してください。これは、表示される差出人アドレスとは異なる場合があります。DMARCアライメントがこれら2つを連携させます。メッセージは攻撃者自身のルックアライクドメインに対してSPFをパスする可能性があるため、パスは正当性の証明にはなりません。
証拠の記録
取得したSPFレコード、評価結果、および時間を記録する。レコードは変更されるため、後日のルックアップでは、メッセージ送信時に適用された内容が反映されない場合がある。
- 信頼できるヘッダーから接続IPを抽出します。
- エンベロープ送信者ドメインを特定する。
- SPFを評価し、結果を記録します。
- FromドメインとのDMARCアライメントを確認します。
情報源とさらなる読書
RFC 7208, SPFRFC 7489, DMARCこのリソースは調査トリアージをサポートします。これは法的助言、帰属判断、またはウェブサイトが安全であることの認証ではありません。
