De methode

Een domeinonderzoek verkrijgt het IP-adres van waaruit de e-mail is verzonden en verifieert dit vervolgens met de hosts die zijn geautoriseerd in het SPF-record van het domein. Haal het verbindende IP uit de vertrouwde Received-header die door uw eigen mailserver is toegevoegd, en evalueer vervolgens het SPF-record van het 'envelope sender'-domein, inclusief include-, a-, mx- en ip4/ip6-mechanismen.

Het resultaat lezen

Slagen betekent dat het IP-adres was geautoriseerd door dat domein. Falen of softfail betekent dat dit niet het geval was. Onthoud dat SPF de envelope-afzender controleert, die kan verschillen van het zichtbare 'Van'-adres; DMARC-uitlijning verbindt de twee. Een bericht kan SPF doorstaan voor het eigen 'lookalike'-domein van een aanvaller, dus een 'pass' is geen bewijs van legitimiteit.

Het vastleggen van het bewijs

Registreer het SPF-record zoals opgehaald, het evaluatieresultaat en de tijd. Records veranderen, dus een latere opzoeking weerspiegelt mogelijk niet wat van toepassing was toen het bericht werd verzonden.

  • Extraheer het verbindende IP-adres uit vertrouwde headers.
  • Identificeer het domein van de afzender van de envelop.
  • Evalueer SPF en noteer het resultaat.
  • Controleer de DMARC-afstemming met het Afzender-domein.

Bronnen en verder lezen

RFC 7208, SPFRFC 7489, DMARC
Deze bron ondersteunt forensisch onderzoek triage. Het is geen juridisch advies, een attributiebevinding of een certificering dat een website veilig is.