文章摘要
截至2026年7月,DMARC虽已发布14年,但CipherCue追踪的67,336个域名中,45.1%仍未部署该记录。已部署的域名中仅29.7%执行拒绝策略,42.5%仍处于仅监控的无效状态。
文章总结
好的,这是根据您的要求,对原文进行的中文重述,保留了核心细节,并删减了与主题无关的内容(如具体的RFC编号、SOC 2/ISO 27001的详细解释、以及产品推广部分)。
标题:DMARC自2012年就已存在,但仍有68.4%的公司域名未强制执行该协议
核心发现:
DMARC(域名消息认证、报告与一致性)协议自2012年问世,是一种免费的DNS记录,用于指示接收邮件服务器如何处理那些未能通过域名发件人身份验证的邮件:是报告、隔离还是直接拒绝。然而,根据对67,336个公司域名的检查,截至2026年7月,仍有高达68.4%的域名要么根本没有设置DMARC记录(占45.1%),要么虽然设置了记录但并未强制执行任何策略(占23.3%)。
主要问题:从“监控”到“执行”的鸿沟
在已设置DMARC记录的域名中,情况也不乐观。只有29.7%的域名设置了“拒绝”(p=reject)策略,即直接丢弃未通过验证的邮件。另有27.7%的域名设置了“隔离”(p=quarantine)策略,将可疑邮件放入垃圾箱。而最大的一个群体——42.5%的域名——仍停留在“无策略”(p=none)状态。p=none本应是一个临时的监控阶段,旨在收集数据,为后续强制执行做准备,通常只需几周。然而,对于许多域名来说,这个“临时”状态似乎变成了永久状态。
为何“无策略”状态难以推进?
文章指出,主要原因并非简单的惰性或无知,而是一个更具体、更机械化的难题:没人能搞清楚到底是谁在发送邮件。
DMARC的rua=标签会生成聚合报告,列出所有声称来自该域名的邮件发送源。要转向强制执行,管理员必须逐一审查这份报告,决定哪些是合法的发送方,哪些需要阻止。然而,这些报告中的发送方地址往往不是知名的邮件服务商,而是大量一次性、经过哈希处理的邮箱名称或自建服务器地址。管理员面对的是成堆的IP地址和无法直接识别的发送者字符串,要识别每一个发送源并做出决策,这本身就是一个庞大的研究任务,而非简单的配置更改。这种复杂性导致该任务被无限期地搁置,成为p=none比例居高不下的最大原因。
谁在运行DMARC监控?
文章对rua=报告地址进行了映射分析。结果显示,接收报告最多的实体包括:Brevo(交易邮件平台)、Proofpoint(安全邮件网关)、Valimail(DMARC监控产品)、Cloudflare(DNS/CDN提供商)等。值得注意的是,像Brevo、Cloudflare和Postmark这类平台接收报告,往往是因为域名所有者将报告指向了其平台上的邮箱,而非购买了专门的DMARC监控服务。
国家/地区差异
不同国家在DMARC执行阶段上存在差异。例如,波兰有64.6%的域名完全没有DMARC记录,比例最高;而英国没有记录的比例最低(37.0%),但一旦设置了记录,其强制执行率(p=reject)最高,达到25.5%。意大利则是一个特例:其无记录率较低(40.9%),但p=none的比例在所有国家中最高(36.8%),表明许多域名在启动DMARC流程后,停滞在了仅报告阶段。
其他相关安全协议现状
除了DMARC,文章还检查了其他几种DNS安全协议在同一批域名中的部署情况:
- SPF(发件人策略框架):部署率最高,达到72.7%。
- BIMI(品牌标识符消息识别):部署率仅为2.6%。
- MTA-STS(邮件传输代理-严格传输安全):部署率为1.4%。
- DNSSEC(域名系统安全扩展):在本次检查中,通过完整验证的域名为0%。
总结
文章的核心结论是:DMARC的普及已不再是主要挑战,真正的挑战在于如何帮助域名所有者从“监控”阶段顺利过渡到“强制执行”阶段。而阻碍这一过渡的关键障碍,是解析和识别DMARC聚合报告中复杂的邮件发送源这一艰巨任务。
评论总结
根据评论内容,总结如下:
主要观点与论据:
DMARC的实际效用存疑
- 部分用户认为DMARC未能有效解决垃圾邮件问题,反而增加复杂性。例如,评论11指出:“virtually all the spam coming in had valid SPF / DKIM / DMARC”(几乎所有垃圾邮件都通过了验证),而评论12称:“DMARC, just like SPF before it, solves nothing”(DMARC和SPF一样,解决不了问题)。
- 评论15补充:“Domains with stricter DMARC... are more likely to be spammers”(更严格的DMARC域名反而更可能是垃圾邮件发送者)。
实施困难与资源不足
- 小型组织缺乏专人维护,评论2提到:“so many orgs are too small to have someone paying attention”(许多组织太小,无人关注这些细节)。
- 配置复杂,评论13指出:“DMARC is simple in theory but quite tricky in practice”(理论上简单,实践中棘手),评论14因收到无用的XML报告而禁用DMARC。
大平台滥用与信任缺失
- 评论3批评大型邮件提供商不处理滥用报告:“the major email providers not providing an automated way of handling abuse”(主要邮件提供商不提供自动化处理滥用的方式)。
- 评论5认为电子邮件已被企业控制:“Email has been turned into a by-the-corporation, for-the-corporation service”(电子邮件已成为企业服务)。
建议与替代方案
- 评论8建议对不使用的域名设置严格DNS记录(如SPF和DMARC的“reject”策略)以防止冒充。
- 评论5呼吁社区主导的电子邮件倡议:“Community Email Initiative that blocks corporations”(社区电子邮件倡议,阻止企业参与)。
平衡性总结:
- 支持DMARC的观点:评论7认为68.4%的采用率“actually a lot”(实际上很高),评论8强调设置DMARC可防止域名被滥用。
- 反对或质疑的观点:评论11、12、15认为DMARC对垃圾邮件无效,评论2、13、14指出实施困难,评论3、5批评大平台垄断。
- 中立观点:评论1询问DMARC的额外收益,评论16建议按域名类型(企业vs个人)细分统计。