유효한 SPF 레코드가 있지만 여전히 이메일을 스푸핑 할 수 있습니다


9

도메인에 대한 SPF 레코드를 설정했지만 다음과 같은 가짜 전자 메일 서비스를 사용하여 도메인에 대한 전자 메일 주소를 스푸핑 할 수 있습니다. http://deadfake.com/Send.aspx

이메일이 내 Gmail받은 편지함에 제대로 도착합니다.

이메일에는 다음 과 같이 헤더에 SPF 오류가 있습니다 . spf=fail (google.com: domain of info@mydomain.com does not designate 23.249.225.236 as permitted sender)하지만 여전히 잘 수신되어 누구나 이메일 주소를 스푸핑 할 수 있습니다 ...

내 SPF 레코드는 다음과 같습니다 v=spf1 mx a ptr include:_spf.google.com -all

업데이트 누군가 관심이 있다면 SPF 레코드와 함께 DMARC 정책을 게시했으며 이제 Gmail에서 스푸핑 메시지를 올바르게 표시합니다 (그림).

여기에 이미지 설명을 입력하십시오


3
예, 누구나 도메인 이메일을 스푸핑 할 수 있습니다. SPF 레코드는 수신 서버가 SPF 실패에 따라 하드 거부를 수행하지 않는 한이를 방지하지 못합니다.
joeqwerty

_spf.google.com을 포함했기 때문에 귀하의 정책은 평가 ~all되지 않은 것 같습니다 -all. 당신은 가능성의 하나가 필요합니다 MX, A하고 PTR.
BillThor

2
@BillThor 표준에include 따르면 최종 결과를 평가할 때 d 레코드 에서 실패, 소프트 또는 하드 실패 가 무시됩니다. 또는 " 참조 된 레코드에서 '-all'지시문을 평가해도 전체 처리가 종료되지 않습니다 ."
MadHatter

@ MadHatter 예 나는 그 설명과 함께 수정 된 문서를 검토했습니다. 이전 문서에서는 명확하지 않았으며 구별하지 않는 구현이 발생했다고 생각합니다. 모든 구현이 표준 방식으로 그런 경우를 처리하지는 않습니다. 나는 그것이 설명이 필요한 이유 일 수 있다고 생각합니다.
BillThor

@BillThor 당신이 옳을지도 모른다! 그들이 알고 있듯이 include프로그래밍 경험을 가진 모든 사람들이 즉시 작동 방식에 대한 일련의 가정을 만들었 기 때문에 정책의 대명사가 아니 었습니다.
MadHatter

답변:


16

SPF 레코드를 광고한다는 사실은 다른 사람이이를 존중할 의무가 없습니다. 어떤 전자 메일 서버의 관리자는 어떤 전자 메일을 수락하도록 선택해야합니다. SPF 레코드를 확인하지 않고 거부 할 경우 어리석은 것으로 생각하지만 그 결정은 그들에게 달려 있습니다 . 나는 DMARC와 같은 사람들을 알고 있지만, 나는 그것이 끔찍한 생각이라고 생각하며, DMARC를 기반으로 수락 / 거부하도록 이메일 서버를 재구성하지 않을 것입니다. 의심 할 바없이 일부 사람들은 SPF에 대해 같은 생각을합니다.

SPF 생각 하는 것은 도메인에서 보낸 것으로 주장되었지만 그렇지 않은 전자 메일에 대한 추가 책임을 포기할 수 있도록하는 것입니다. 도메인 관리자가 귀하가 광고하는 SPF 레코드를 확인하지 않았을 때 귀하의 도메인이 스팸 메일을 보낸다는 불만을 제기 한 모든 메일 관리자 는 이메일을 거부해야한다는 내용의 알림을 귀에 벼룩으로 보낼 수 있습니다.


7

SPF는 이것을 막을 수 없습니다. 메일이 스푸핑되었음을 다른 서버에 표시하지만 대부분 메일을 차단해야하는지 여부를 결정하는 데 여러 가지 요소 중 하나만 사용합니다.


알았어, 고마워, 그게 내가 의심 한 바 ... 나는 실제로 Gmail이 경고 플래그로
spf

@jitbit Gmail은 SPF를 존중하지만 SPF-Hardfail이 메일이 스팸 폴더로 직접 배달되는 것은 아닙니다. 스팸 탐지를위한 많은 매개 변수 중 하나입니다.
sebix

@sebix 마침내 Gmail에서 스팸 / 악의적 인 것으로 취급했습니다. 질문의 업데이트 참조
jitbit

2

예, 그건 정상입니다. 누구나 전자 메일 주소를 스푸핑 할 수 있지만 SPF (Sender Policy Framework)는 전자 메일 서비스 공급자와 클라이언트에게 스팸으로 더 잘 식별하고 플래그를 지정하거나 프로세스의 일부인 경우 메시지를 완전히 반송 할 수있는 기능을 제공합니다.

당사 사이트를 사용함과 동시에 당사의 쿠키 정책개인정보 보호정책을 읽고 이해하였음을 인정하는 것으로 간주합니다.
Licensed under cc by-sa 3.0 with attribution required.