Odešlete jednu zprávu na jednorázovou adresu a proběhne u ní 42 kontrol. Tato stránka je popisuje všechny: na co se každá z nich zaměřuje, kolik bodů vás stojí, když selže, a ze které části standardu vychází.
Nic z uvedeného není náš názor vydávaný za pravidlo. Pokud kontrola vynucuje něco, co stanovuje standard, je pod ní citována věta z tohoto standardu. Pokud místo toho vynucuje něco, co vyžaduje Google nebo Yahoo, je uveden odkaz na jejich stránku. Pokud jde o náš vlastní úsudek, je to uvedeno.
Ověření
Zda přijímající server dokáže prokázat, že zpráva pochází z místa, které uvádí. Toto je ta část doručitelnosti, která závisí výhradně na DNS, a ta část, kterou Gmail a Yahoo v roce 2024 zavedly jako povinnou pro hromadné odesílatele.
Řetězec ARC auth.arc
ARC zachovává výsledek ověření při průchodu přes přeposílající server. Bez něj poštovní konference, která přidá zápatí, poruší váš podpis DKIM a přeposlaná kopie na cílovém serveru neprojde kontrolou DMARC.
Pokud selže: Jako odesílatel nemusíte nic dělat. Je to důležité, pokud provozujete konferenci nebo přeposílající server, a vysvětluje to, proč některé vaše zprávy po přeposlání neprojdou kontrolou DMARC.
Odečte až 2 bodů ze 100 v našem hodnocení.
RFC 7960 §1 — Introduction
DMARC with restrictive policies causes problems for many Mailing Lists.
RFC 8617 §2.1 — Evidence
In ARC's situation, the "evidence" is a message's authentication assessment at any point along the delivery path between origination and final delivery.
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Podpis DKIM auth.dkim
DKIM podepisuje části zprávy soukromým klíčem a publikuje veřejný klíč v DNS. Ověřujeme každý podpis, který zpráva obsahuje, a uvádíme podepisující doménu, selektor a délku klíče.
Pokud selže: Zapněte DKIM na své odesílací platformě a publikujte klíč, který vám poskytne. Použijte 2048 bitů: 1024 lze stále ověřit, ale tak krátký klíč lze prolomit a už není bezpečný.
Odečte až 18 bodů ze 100 v našem hodnocení a až 1 bodů z 10 v klasickém hodnocení.
RFC 6376 §3.5 — The DKIM-Signature Header Field
The signature of the email is stored in the DKIM-Signature header field.
RFC 6376 §6.1 — Extract Signatures from the Message
Verifiers MUST NOT attribute ultimate meaning to the order of multiple DKIM-Signature header fields.
RFC 8301 §3.1 — Signing and Verification Algorithms
rsa-sha1 MUST NOT be used for signing or verifying.
RFC 8463 §6 — Transition Considerations
For backward compatibility, signers can add multiple signatures that use old and new signing algorithms.
Google — Set up DKIM
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Zarovnání DKIM auth.dkim_alignment
Platný podpis pro DMARC nestačí. Podepisující doména se musí shodovat s doménou v hlavičce From, přesně nebo na úrovni organizační domény podle zásad, které jste publikovali.
Pokud selže: Podepisujte vlastní doménou, nikoli doménou své platformy. Většina platforem to podporuje a označuje tuto možnost jako vlastní nebo ověřenou odesílací doménu.
Odečte až 10 bodů ze 100 v našem hodnocení a až 1 bodů z 10 v klasickém hodnocení.
RFC 9989 §4.4.1 — DKIM-Authenticated Identifiers
A single email can contain multiple DKIM signatures, and it is considered to produce a DMARC "pass" result if any DKIM-Authenticated Identifier aligns with the Author Domain.
Google — Set up DMARC
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Výsledek DMARC auth.dmarc
DMARC propojuje SPF a DKIM s doménou, kterou vidí příjemce, a sděluje přijímajícím serverům, co mají dělat, když není zarovnané ani jedno. Uvádíme publikované zásady a to, zda je tato zpráva splnila.
Pokud selže: Publikujte záznam DMARC. Začněte s p=none, několik týdnů čtěte hlášení a poté přejděte na quarantine, jakmile zjistíte, co dalšího odesílá vaším jménem.
Odečte až 14 bodů ze 100 v našem hodnocení.
RFC 9989 §5.3.5 — Determine DMARC "Pass" or "Fail"
If no Authenticated Identifiers exist for the domain, or none of the Authenticated Identifiers align with the Author Domain, the message is considered to fail the DMARC mechanism check.
RFC 9989 §4.7 — DMARC Policy Record Format
DMARC Policy Records follow the extensible "tag-value" syntax for DNS-based key records defined in DKIM [RFC6376].
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Yahoo — Sender requirements and recommendations
Sender ID auth.sender_id
Stejná kontrola jako SPF, ale provedená vůči doméně v hlavičce From namísto domény v obálce. Odpovídá na jinou otázku: zda doména, kterou vidí příjemce, opravňuje server, který zprávu odeslal. Zpráva může projít kontrolou SPF pro svou obálku, zatímco viditelná doména nepotvrzuje oprávnění nikoho.
Pokud selže: Publikujte SPF pro doménu v hlavičce From, nejen pro doménu pro vrácené zprávy, kterou vám poskytla platforma.
Odečte až 5 bodů ze 100 v našem hodnocení a až 0.5 bodů z 10 v klasickém hodnocení.
RFC 4406 §4 — Record Selection
After the above steps, there should be one record remaining and evaluation can proceed.
SPF auth.spf
SPF je záznam DNS se seznamem serverů, které smějí odesílat zprávy za vaši doménu. Přijímající server vezme adresu z obálky, vyhledá záznam dané domény a zkontroluje, zda je v něm IP připojujícího se serveru. Uvádíme výsledek a počet vyhledávání DNS, která záznam vyžadoval, protože vyhodnocování se zastaví na deseti a cokoli nad tento limit je trvalá chyba, nikoli úspěšné ověření.
Pokud selže: Publikujte záznam, který uvádí vaši odesílací platformu a nic dalšího. Pokud se váš záznam blíží limitu deseti vyhledávání, nahraďte nepoužívané direktivy include přímo jejich obsahem (záznam, který dnes projde, začne selhávat v den, kdy poskytovatel přidá vlastní direktivu include).
Odečte až 18 bodů ze 100 v našem hodnocení a až 1 bodů z 10 v klasickém hodnocení.
RFC 7208 §4.6.4 — DNS Lookup Limits
SPF implementations MUST limit the total number of those terms to 10 during SPF evaluation, to avoid unreasonable load on the DNS. If this limit is exceeded, the implementation MUST return "permerror".
RFC 7208 §2.6 — Results of Evaluation
Section 4 defines check_host(), a model function definition that uses the inputs defined above and the sender's policy published in the DNS to reach a conclusion about client authorization.
Google — Set up SPF
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Zarovnání SPF auth.spf_alignment
Zda se adresa pro vrácené zprávy shoduje s adresou From, kterou vidí příjemce. SPF opravňuje obálku a DMARC toto oprávnění započítá pouze tehdy, když jsou obě adresy zarovnané.
Pokud selže: Požádejte svou odesílací platformu o subdoménu pro vrácené zprávy v rámci vlastní domény. Pokud je již vaše DKIM zarovnané, není to naléhavé, ale při poškození DKIM během přenosu nebudete mít záložní možnost.
Odečte až 5 bodů ze 100 v našem hodnocení a až 0.5 bodů z 10 v klasickém hodnocení.
RFC 9989 §4.4.2 — SPF-Authenticated Identifiers
Only an SPF-Authenticated Identifier that has Identifier Alignment with the Author Domain is enough to validate the authorized use of the Author Domain.
RFC 9989 §5.3.5 — Determine DMARC "Pass" or "Fail"
If one or more of the Authenticated Identifiers align with the Author Domain, the message is considered to pass the DMARC mechanism check.
Google — Set up DMARC
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Infrastruktura a reputace
Server a adresa, ze kterých byla zpráva odeslána, a co si o nich již myslí zbytek internetu.
Překlad názvu odesílajícího hostitele infra.a_record
Zda má název hostitele oznámený při HELO vůbec nějaký adresní záznam.
Pokud selže: Zveřejněte A záznam pro název, který váš server oznamuje.
Odečte až 5 bodů ze 100 v našem hodnocení a až 3 bodů z 10 v klasickém hodnocení.
RFC 5321 §5.1 — Locating the Target Host
If an empty list of MXs is returned, the address is treated as if it was associated with an implicit MX RR, with a preference of 0, pointing to that host.
Google — Set up MX records
Seznamy blokovaných infra.dnsbl
Zda je odesílající IP uvedena na některém ze seznamů blokovaných, které příjemci skutečně používají. Náš seznam se ověřuje podle vlastního zdokumentovaného testovacího bodu každé zóny, místo aby byl sestaven z výsledků vyhledávání na webu, protože neaktivní zóna vrací NXDOMAIN a to se vyhodnotí jako „čisté“.
Pokud selže: Postupujte podle procesu odebrání ze seznamu na webu jeho provozovatele. Záznam ve významné zóně poštu přímo zastaví, proto ho řešte dříve než cokoli jiného na stránce.
Odečte až 25 bodů ze 100 v našem hodnocení a až 3 bodů z 10 v klasickém hodnocení.
RFC 5782 §2.1 — IP Address DNSxL
Each IPv4 address listed in the DNSxL has a corresponding DNS entry.
RFC 5782 §5 — Test and Contact Addresses
IPv4-based DNSxLs MUST contain an entry for 127.0.0.2 for testing purposes.
Google — Postmaster Tools: reputation and delivery errors
Google — Email sender guidelines
Název HELO infra.helo
Název, kterým se odesílající server představí na začátku komunikace SMTP. Musí to být plně kvalifikovaná doména, kterou lze přeložit.
Pokud selže: Nastavte název hostitele svého poštovního serveru na skutečný název ve své doméně, nikoli na ID kontejneru nebo interní název.
Odečte až 5 bodů ze 100 v našem hodnocení.
RFC 5321 §4.1.1.1 — Extended HELLO (EHLO) or HELLO (HELO)
The argument clause contains the fully-qualified domain name of the SMTP client, if one is available.
Google — Email sender guidelines
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
MX záznam infra.mx
Zda doména v hlavičce From může přijímat poštu. Bez něj nemají odpovědi a zprávy o nedoručení kam přijít a filtry považují odesílající doménu, která nemůže přijímat poštu, za špatné znamení.
Pokud selže: Zveřejněte MX záznam pro doménu, ze které odesíláte, i kdyby pouze směroval do schránky, kterou čtete jednou za měsíc.
Odečte až 5 bodů ze 100 v našem hodnocení a až 3 bodů z 10 v klasickém hodnocení.
RFC 5321 §5.1 — Locating the Target Host
The lookup first attempts to locate an MX record associated with the name.
Google — Set up MX records
Reverzní DNS infra.rdns
Zda se odesílající IP přeloží zpět na název hostitele a zda se tento název hostitele přeloží dopředně na stejnou IP. Podstatný je celý obousměrný překlad: nastavit PTR tak, aby ukazoval kamkoli, je snadné, shodná dvojice je důkazem, že adresa patří vám.
Pokud selže: Požádejte vlastníka IP, aby nastavil PTR na název, který ovládáte, a ujistěte se, že tento název má A záznam ukazující zpět.
Odečte až 12 bodů ze 100 v našem hodnocení a až 1.5 bodů z 10 v klasickém hodnocení.
RFC 1912 §2.1 — Inconsistent, Missing, or Bad Data
Make sure your PTR and A records match. For every IP address, there should be a matching PTR record in the in-addr.arpa domain.
Google — Email sender guidelines
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Šifrování přenosu infra.tls
Zda zpráva dorazila přes TLS a s jakou šifrou. Všechny moderní systémy jej vyjednávají; zpráva doručená bez šifrování vypovídá něco o nastavení odesílání.
Pokud selže: Povolte STARTTLS na odesílajícím serveru. Všechny běžné platformy to již podporují, takže selhání zde obvykle znamená, že je v cestě vlastní relay server.
Odečte až 5 bodů ze 100 v našem hodnocení.
RFC 3207 §2 — STARTTLS Extension
The STARTTLS extension to SMTP is laid out as follows:
Google — Send email over a secure TLS connection
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Antispamové enginy
Jak zprávu vyhodnotí nezávislé filtry obsahu. Dva enginy místo jednoho, protože skóre jediného enginu představuje názor tohoto enginu.
Hodnocení AI spam.ai_judge
Model odhaduje, jak by se zprávou naložil moderní filtr založený na strojovém učení, na základě technických zjištění a měření obsahu. Vidí fakta, nikoli text těla zprávy.
Pokud selže: Samo o sobě jde pouze o podrobnost. Jeho odhad se promítá do souhrnného verdiktu níže.
Zobrazeno pro podrobnější informace. Nikdy se nehodnotí.
Souhrnný verdikt spam.panel
Jedno číslo ze systémů, které odpověděly, vážené tak, aby se nejvýraznější výsledek prostým zprůměrováním neztratil. SpamAssassin a Postmark se počítají jako jeden hlas, protože používají společný základ pravidel.
Pokud selže: Projděte jednotlivá zjištění. Tento řádek se změní, když se změní ona.
Odečte až 25 bodů ze 100 v našem hodnocení.
Google — Why Gmail marks messages as spam
How this score is calculated
Postmark SpamCheck spam.postmark
Třetí názor, ve výchozím nastavení vypnutý. Jeho koncový bod přijímá celou zprávu a nemůžeme z ní nic odstranit, aniž bychom znehodnotili měření, takže jeho zapnutí znamená souhlas s tím, že každá testovaná zpráva bude zkopírována třetí straně.
Pokud selže: Není co dělat. Když je kontrola vypnutá, hlásí, že je vypnutá, což není totéž jako úspěšný výsledek.
Zobrazeno pro podrobnější informace. Nikdy se nehodnotí.
Rspamd spam.rspamd
Druhý, nezávisle vyvinutý filtr. Se SpamAssassin se rozchází dostatečně často na to, aby mělo smysl se ho ptát, a proto je zde.
Pokud selže: Pouze podrobnost. Názor tohoto systému je zahrnut do souhrnného verdiktu, místo aby byl hodnocen samostatně.
Zobrazeno pro podrobnější informace. Nikdy se nehodnotí.
SpamAssassin spam.spamassassin
Klasický filtr založený na pravidlech, který je stále jádrem většiny nástrojů pro testování e-mailů. Každé aktivované pravidlo je uvedeno se svou vahou.
Pokud selže: Čtěte aktivovaná pravidla, nikoli celkový výsledek. Většinu z nich lze snadno vyřešit, jakmile vidíte, o která jde.
Odečte až 3 bodů z 10 v klasickém hodnocení.
Google — Why Gmail marks messages as spam
Apache SpamAssassin — rule documentation
Obsah
Samotná zpráva: její struktura, odkazy, obrázky a prvky, které filtr načte, než se rozhodne.
Alternativní text obrázků content.alt_attributes
Zda obrázky obsahují atributy alt. Poštovní klienti ve výchozím nastavení blokují vzdálené obrázky, takže během prvních několika sekund představuje vaši zprávu alternativní text.
Pokud selže: Napište alternativní text, který vystihuje význam, a nikdy jej nevynechávejte u hlavního vizuálu.
Odečte až 4 bodů ze 100 v našem hodnocení a až 0.5 bodů z 10 v klasickém hodnocení.
Google — Email sender guidelines
Dostupnost odkazů content.broken_links
Zda odkazy ve zprávě fungují. Nefunkční odkaz v newsletteru okamžitě snižuje důvěryhodnost a všimnou si ho i filtry.
Pokud selže: Opravte je nebo je odstraňte. Zkontrolujte také doménu pro sledování: pokud vyprší, přestanou fungovat všechny odkazy najednou.
Odečte až 5 bodů ze 100 v našem hodnocení a až 1 bodů z 10 v klasickém hodnocení.
Google — Why Gmail marks messages as spam
Script a iframe content.forbidden_tags
Zda HTML obsahuje značky, které žádný poštovní klient nespustí. V lepším případě jsou odstraněny, v horším případě jsou považovány za signál snahy o obcházení filtrů.
Pokud selže: Odstraňte script, iframe, object a embed. Vše interaktivní patří za odkaz.
Odečte až 10 bodů ze 100 v našem hodnocení a až 1 bodů z 10 v klasickém hodnocení.
Google — Email sender guidelines
Poměr textu k HTML content.html_text_ratio
Jaký podíl zprávy tvoří značky oproti čitelnému textu. Stránka plná značek obalujících jedinou větu je vzorec, který filtry rozpoznávají.
Pokud selže: Napište textovou část, která sděluje totéž co HTML, nikoli zástupný text.
Odečte až 3 bodů ze 100 v našem hodnocení a až 0.3 bodů z 10 v klasickém hodnocení.
RFC 2046 §5.1.4 — Alternative Subtype
Systems should recognize that the content of the various parts are interchangeable.
Google — Why Gmail marks messages as spam
Textová a HTML část content.html_version
Zda zpráva obsahuje vedle HTML také alternativu v podobě prostého textu. Některé filtry přikládají její absenci význam a každá čtečka obrazovky ji potřebuje.
Pokud selže: Odesílejte multipart/alternative se skutečnou textovou verzí, nikoli s prázdnou částí nebo řádkem vyzývajícím k zobrazení v prohlížeči.
Odečte až 5 bodů ze 100 v našem hodnocení.
RFC 2046 §5.1.4 — Alternative Subtype
The "multipart/alternative" type is syntactically identical to "multipart/mixed", but the semantics are different. In particular, each of the body parts is an "alternative" version of the same information.
Google — Email sender guidelines
Velikost HTML content.html_weight
Jak velká je část HTML. Gmail ořízne zprávu při velikosti zhruba nad 102 KB a zbytek skryje za odkaz, čímž skryje i zápatí s možností odhlášení odběru.
Pokud selže: Omezte vložené CSS a opakované bloky stylů (po odstranění nepoužívaných pravidel se většina šablon vejde do třetiny limitu).
Odečte až 3 bodů ze 100 v našem hodnocení a až 0.3 bodů z 10 v klasickém hodnocení.
Google — Email sender guidelines
Velikost obrázků content.images_weight
Celková velikost obrázků, které zpráva načítá. Velké obrázky zpomalují zprávu v telefonu a e-mail tvořený pouze obrázky je formát, který filtry považují za podezřelý.
Pokud selže: Komprimujte je a ujistěte se, že je zpráva čitelná i při vypnutých obrázcích.
Odečte až 3 bodů ze 100 v našem hodnocení a až 0.3 bodů z 10 v klasickém hodnocení.
Google — Email sender guidelines
Cíle viditelných odkazů content.link_mismatch
Porovnává doménu v textu s cílem po přesměrování HTTP. Mezilehlá sledovací doména sama o sobě nedokazuje podvod.
Pokud selže: Použijte cílovou doménu nebo popisný text. Nedostupné cíle zůstávají neověřené.
Odečte až 3 bodů ze 100 v našem hodnocení.
Google — Email sender guidelines
Reputace odkazů content.malicious_links
Kontroluje URL v seznamech hrozeb. Shoda neznamená, že každý příjemce zprávu zablokuje.
Pokud selže: Prověřte označené cíle a nahraďte nebo odstraňte nebezpečné odkazy. Historický záznam neprokazuje současnou infekci.
Odečte až 40 bodů ze 100 v našem hodnocení.
Google — Why Gmail marks messages as spam
Kontrola příloh content.malware
Zda přílohy obsahují známý malware. V nasazeních, kde je skener vypnutý, tato kontrola uvede, že nebyla spuštěna, místo aby hlásila čistý výsledek.
Pokud selže: Pokud se tato kontrola aktivuje, přestaňte odesílat a zjistěte, co se nachází v zařízení, na kterém byla zpráva vytvořena.
Odečte až 60 bodů ze 100 v našem hodnocení.
Google — Why Gmail marks messages as spam
ClamAV — how detection works
Předmět content.subject
Délka, použití velkých písmen a vzory, které filtry vyhodnocují. Měříme dekódovaný předmět, takže text v cyrilici nebo CJK posuzujeme jako text, nikoli jako jeho kódování.
Pokud selže: Udržujte ho kratší než přibližně 60 znaků, nepoužívejte křiklavá velká písmena ani vykřičníky.
Odečte až 3 bodů ze 100 v našem hodnocení.
RFC 5322 §2.2 — Header Fields
Header fields are lines beginning with a field name, followed by a colon (":"), followed by a field body, and terminated by CRLF.
RFC 2047 §2 — Syntax of encoded-words
An 'encoded-word' is defined by the following ABNF grammar.
Google — Why Gmail marks messages as spam
Zkrácené odkazy content.url_shortener
Zda odkazy vedou přes veřejnou zkracovací službu. Zkracovací služby skrývají cíl, což je přesně to, čemu jsou filtry naučeny nedůvěřovat.
Pokud selže: Odkazujte na vlastní doménu nebo použijte sledovací doménu své platformy na své subdoméně.
Odečte až 5 bodů ze 100 v našem hodnocení a až 0.5 bodů z 10 v klasickém hodnocení.
Google — Why Gmail marks messages as spam
Pravidla pro hromadné odesílatele
Požadavky, které Gmail a Yahoo zveřejňují pro každého, kdo odesílá velké objemy zpráv. Platí pro hromadné rozesílání a přeskakují se u zpráv, které tak nevypadají.
Publikované zásady DMARC compliance.dmarc_present
Zda doména v poli From vůbec publikuje záznam DMARC, nezávisle na tom, zda jím tato zpráva prošla. Gmail a Yahoo ho vyžadují od odesílatelů hromadné pošty.
Pokud selže: Publikujte záznam. p=none stačí ke splnění požadavku a poskytne vám reporty, se kterými můžete pracovat.
Odečte až 6 bodů ze 100 v našem hodnocení.
RFC 9989 §4.7 — DMARC Policy Record Format
If this tag is not present in an otherwise syntactically valid DMARC Policy Record, then the record is treated as if it included "p=none".
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Yahoo — Sender requirements and recommendations
List-Unsubscribe compliance.list_unsubscribe
Zda zpráva obsahuje hlavičku pro odhlášení, kterou může poštovní klient použít. Gmail a Yahoo ji vyžadují od hromadných odesílatelů a její absence se používá jako důvod k filtrování bez ohledu na cokoli jiného. Pravidlo platí pro hromadná rozesílání. Dopis, který příjemce žádá o potvrzení odběru nebo mu oznamuje, že odběr proběhl, je odeslán jedné osobě v souvislosti s něčím, co právě udělala; CAN-SPAM takovou zprávu označuje jako transakční zprávu nebo zprávu týkající se vztahu a Gmail ani Yahoo u ní hlavičku pro odhlášení nevyžadují. Proto tato kontrola nejprve přečte dopis. Potvrzení odběru, uvítací dopis, transakční dopis nebo oznámení bez hlaviček seznamu není penalizováno a přehled uvádí, za jaký typ byl dopis považován. Uvítací dopis doplněný nabídkami je ve skutečnosti prvním vydáním hromadného rozesílání; bez hlaviček seznamu kontrola tyto dvě možnosti nedokáže rozlišit a nepenalizuje na základě odhadu. Pokud dopis obsahuje List-Unsubscribe nebo List-Id, sami jste jej označili za zprávu seznamu a kontrola proběhne stejně jako vždy.
Pokud selže: Přidejte hlavičku List-Unsubscribe s identifikátorem URI používajícím HTTPS. Umí to každá odesílací platforma.
Odečte až 10 bodů ze 100 v našem hodnocení a až 1 bodů z 10 v klasickém hodnocení.
RFC 2369 §3.2 — List-Unsubscribe
The List-Unsubscribe field describes the command (preferably using mail) to directly unsubscribe the user (removing them from the list).
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Yahoo — Sender requirements and recommendations
Odhlášení jedním kliknutím compliance.one_click_unsubscribe
Přísnější forma: identifikátor URI používající HTTPS, hlavička „List-Unsubscribe-Post“ a jeden platný podpis DKIM zahrnující obě hlavičky. Musí být splněny všechny tři podmínky, jinak příjemce tlačítko nezobrazí. Stejně jako kontrola List-Unsubscribe se vztahuje na hromadná rozesílání, nikoli na potvrzení nebo uvítací dopis.
Pokud selže: Obvyklou chybou je podpis: platformy podepíší „List-Unsubscribe“ a zapomenou na „List-Unsubscribe-Post“. Názvy obou hlaviček musí být uvedeny v tagu h= stejného podpisu.
Odečte až 8 bodů ze 100 v našem hodnocení.
RFC 8058 §4 — Additional Requirements
The List-Unsubscribe and List-Unsubscribe-Post headers MUST be covered by the signature and included in the "h=" tag of a valid DKIM-Signature header field.
RFC 8058 §3.1 — Mail Senders
The List-Unsubscribe header field MUST contain one HTTPS URI.
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Yahoo — Sender requirements and recommendations
TLS pro hromadnou poštu compliance.tls_required
Zda zpráva dorazila šifrovaně. Tuto kontrolu zahrnuje kontrola infrastruktury, pokud již proběhla.
Pokud selže: Viz výše uvedená kontrola šifrování přenosu.
Odečte až 5 bodů ze 100 v našem hodnocení.
Google — Send email over a secure TLS connection
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Doporučení
Vyplatí se je dodržovat a nikdy se nehodnotí. Nic v této části nemůže vést ke ztrátě bodů, což je produktové rozhodnutí vynucované testy.
BIMI advisory.bimi
Zda doména publikuje záznam BIMI, který v některých klientech umístí vedle vašich zpráv logo. Nejprve vyžaduje vynucující zásady DMARC a certifikát ověřené značky, který je placený.
Pokud selže: Vyplatí se zavést, jakmile je DMARC nastaveno na quarantine nebo reject a objem zpráv odůvodňuje náklady na certifikát.
Doporučení. Neodečítá žádné body.
BIMI — draft specification, not yet an RFC
Stáří a délka klíče DKIM advisory.dkim_key_rotation
Délka podepisovacího klíče a doba, po kterou se používá. Offline útok na krátké klíče je s každým uplynulým rokem levnější.
Pokud selže: Přejděte na 2048 bitů a klíč pravidelně obměňujte. Publikujte nový selektor, přepněte na něj podepisování a poté vyřaďte starý.
Doporučení. Neodečítá žádné body.
RFC 8301 §3.2 — Key Sizes
Since short RSA keys more easily succumb to off-line attacks, Signers MUST use RSA keys of at least 1024 bits for all keys. Signers SHOULD use RSA keys of at least 2048 bits.
Google — Set up DKIM
Doručování reportů DMARC advisory.dmarc_reporting
Zda adresy ve vašem záznamu DMARC skutečně něco obdrží. Pokud je adresa pro reporty mimo vaši vlastní doménu, RFC 9990 vyžaduje, aby tato doména nejprve zveřejnila vlastní oprávnění jako záznam TXT na adrese vaše-domena._report._dmarc.jejich-domena. Bez něj příjemce adresu vyřadí: žádná zpráva o nedoručení, žádná chyba, žádný report. Jde o běžné nastavení, nikoli neobvyklé, protože adresa je obvykle u poskytovatele monitoringu nebo na vaší hlavní doméně, zatímco zásady jsou na odesílací subdoméně. Stejné pravidlo se vztahuje na reporty o selhání, přičemž RFC 9991 odkazuje na stejný postup pro značku ruf. Vyhledáme stejné záznamy jako příjemce a zobrazíme názvy, na které jsme se dotazovali.
Pokud selže: Požádejte správce cílové domény, aby na názvu uvedeném ve zjištění zveřejnil záznam TXT obsahující v=DMARC1. Poskytovatelé monitoringu to obvykle provedou za vás, jakmile přidáte doménu do jejich účtu, takže pokud záznam chybí, doména pravděpodobně na jejich straně nikdy nebyla přidána. Pokud reporty místo toho směřují na vaši vlastní doménu, není nic potřeba.
Doporučení. Neodečítá žádné body.
RFC 9990 §4 — Verifying External Destinations
When a Mail Receiver discovers a DMARC Policy Record in the DNS, and the Organizational Domain at which that record was discovered is not identical to the Organizational Domain of the host part of the authority component of a [RFC3986] specified in the "rua" tag, the following verification steps MUST be taken:
RFC 9990 §4 — Verifying External Destinations
Where the above algorithm fails to confirm that the external reporting was authorized by the Report Consumer, the URI MUST be ignored by the Mail Receiver generating the report.
RFC 9991 §5 — Verifying External Destinations
In case of external destinations, a Mail Receiver who generates failure reports MUST use the Verifying External Destinations procedure described in Section 4 of [RFC9990], substituting the "ruf" tag where the "rua" tag appears in that procedure.
Google — Set up DMARC
DNSSEC advisory.dnssec
Zda je doména podepsaná. SPF, DKIM a DMARC jsou všechny uložené v DNS, takže útočník, který dokáže podvrhnout odpovědi DNS, může podvrhnout všechny tři.
Pokud selže: Povolte jej u svého registrátora. Obvykle jde o jeden přepínač a o zbytek se postará registrátor.
Doporučení. Neodečítá žádné body.
RFC 4033 §2 — Definitions of Important DNSSEC Terms
Authentication Chain: An alternating sequence of DNS public key (DNSKEY) RRsets and Delegation Signer (DS) RRsets
MTA-STS advisory.mta_sts
Zda doména publikuje zásady, které ostatním serverům říkají, aby odmítly nešifrované doručení k vám. Chrání poštu odesílanou vám, nikoli poštu, kterou odesíláte.
Pokud selže: Publikujte záznam TXT a soubor zásad přes HTTPS (práce na jedno odpoledne, která zabrání útoku se snížením úrovně zabezpečení).
Doporučení. Neodečítá žádné body.
RFC 8461 §3 — Policy Discovery
To discover if a recipient domain implements MTA-STS, a sender need only resolve a single TXT record.
Délka návratové cesty advisory.return_path_length
Jak dlouhá je adresa pro vrácené zprávy. RFC 5321 ukládá přijímajícímu serveru povinnost přijmout 64 oktetů před znakem @ a ve stejném oddílu uvádí, že žádná implementace by neměla stanovovat omezení, kterému se může vyhnout. Mnoho implementací ho přesto stanovuje a zpráva překračující limit je odmítnuta při příkazu MAIL FROM, ještě před odesláním těla. Odesílací platformy na tento problém narážejí, když příjemce zakódují do návratové cesty, aby bylo možné vrácené zprávy přiřadit, takže délka závisí na tom, komu píšete, nikoli na vás.
Pokud selže: Zkraťte pevnou část, kterou vaše platforma přidává na začátek, nebo přejděte na kratší doménu pro vrácené zprávy. Pokud nemůžete změnit ani jedno, jsou ohroženi odběratelé s nejdelšími adresami, takže se vyplatí změřit nejhorší případ ve vašem seznamu namísto průměru.
Doporučení. Neodečítá žádné body.
RFC 5321 §4.5.3.1.1 — Local-part
The maximum total length of a user name or other local-part is 64 octets.
RFC 5321 §4.5.3.1 — Size Limits and Minimums
Every implementation MUST be able to receive objects of at least these sizes.
Haraka — the address parser that enforces the 64-octet local-part, and the flag that relaxes it
Hlášení TLS advisory.tls_rpt
Zda doména požaduje hlášení, když se na ni někomu nepodaří doručit přes TLS. Doplňuje MTA-STS: bez hlášení u této zásady nelze zjistit, zda funguje.
Pokud selže: Přidejte záznam TXT s adresou, která přijímá denní hlášení.
Doporučení. Neodečítá žádné body.
RFC 8460 §3 — Reporting Policy
A domain publishes a record to its DNS indicating that it wishes to receive reports.