Metoda

Dochodzenie dotyczące domeny uzyskuje adres IP, z którego wysłano wiadomość e-mail, a następnie weryfikuje go w stosunku do hostów autoryzowanych w rekordzie SPF domeny. Pobierz łączący adres IP z zaufanego nagłówka Received dodanego przez Twój własny serwer pocztowy, a następnie oceń rekord SPF domeny nadawcy koperty, w tym mechanizmy include, a, mx oraz ip4/ip6.

Odczytywanie wyniku

„Pass” oznacza, że adres IP był autoryzowany przez tę domenę. „Fail” lub „softfail” oznacza, że nie był. Pamiętaj, że SPF sprawdza nadawcę koperty (envelope sender), który może różnić się od widocznego adresu „Od” (From); wyrównanie DMARC łączy te dwa elementy. Wiadomość może przejść SPF dla własnej domeny podobnej do atakującego, więc „pass” nie jest dowodem legalności.

Rejestrowanie dowodów

Zarejestruj rekord SPF w takiej postaci, w jakiej został pobrany, wynik oceny i czas. Rekordy ulegają zmianom, więc późniejsze wyszukanie może nie odzwierciedlać tego, co obowiązywało w momencie wysłania wiadomości.

  • Wyodrębnij łączący adres IP z zaufanych nagłówków.
  • Zidentyfikuj domenę nadawcy koperty.
  • Oceń SPF i zanotuj wynik.
  • Sprawdź zgodność DMARC z domeną nadawcy (From).

Źródła i dalsze lektury

RFC 7208, SPFRFC 7489, DMARC
Ten zasób wspiera wstępną analizę śledczą. Nie jest to porada prawna, ustalenie atrybucji ani certyfikat potwierdzający bezpieczeństwo strony internetowej.