O método
Uma investigação de domínio obtém o endereço IP de onde o e-mail foi enviado e, em seguida, verifica-o em relação aos anfitriões autorizados no registo SPF do domínio. Recupere o IP de conexão do cabeçalho "Received" confiável adicionado pelo seu próprio servidor de e-mail, e depois avalie o registo SPF do domínio do remetente do envelope, incluindo os mecanismos "include", "a", "mx" e "ip4/ip6".
Lendo o resultado
"Pass" significa que o IP foi autorizado por esse domínio. "Fail" ou "softfail" significa que não foi. Lembre-se que o SPF verifica o remetente do envelope, que pode diferir do endereço "De" visível; o alinhamento DMARC conecta os dois. Uma mensagem pode passar no SPF para o domínio semelhante do próprio atacante, portanto, um "pass" não é prova de legitimidade.
Registrando as evidências
Registrar o registro SPF como recuperado, o resultado da avaliação e a hora. Os registros mudam, portanto, uma consulta posterior pode não refletir o que se aplicava quando a mensagem foi enviada.
- Extraia o IP de conexão dos cabeçalhos confiáveis.
- Identificar o domínio do remetente do envelope.
- Avalie o SPF e registe o resultado.
- Verificar o alinhamento DMARC com o domínio do remetente (From).
