Odešlete jednu zprávu na jednorázovou adresu a proběhne u ní 39 kontrol. Tato stránka je popisuje všechny: na co se každá z nich zaměřuje, kolik bodů vás stojí, když selže, a ze které části standardu vychází.
Nic z uvedeného není náš názor vydávaný za pravidlo. Pokud kontrola vynucuje něco, co stanovuje standard, je pod ní citována věta z tohoto standardu. Pokud místo toho vynucuje něco, co vyžaduje Google nebo Yahoo, je uveden odkaz na jejich stránku. Pokud jde o náš vlastní úsudek, je to uvedeno.
Ověření
Zda přijímající server dokáže prokázat, že zpráva pochází z místa, které uvádí. Toto je ta část doručitelnosti, která závisí výhradně na DNS, a ta část, kterou Gmail a Yahoo v roce 2024 zavedly jako povinnou pro hromadné odesílatele.
Řetězec ARC auth.arc
ARC zachovává výsledek ověření při průchodu přes přeposílající server. Bez něj poštovní konference, která přidá zápatí, poruší váš podpis DKIM a přeposlaná kopie na cílovém serveru neprojde kontrolou DMARC.
Pokud selže: Jako odesílatel nemusíte nic dělat. Je to důležité, pokud provozujete konferenci nebo přeposílající server, a vysvětluje to, proč některé vaše zprávy po přeposlání neprojdou kontrolou DMARC.
Odečte až 2 bodů ze 100 v našem hodnocení.
RFC 7960 §1 — Introduction
DMARC with restrictive policies causes problems for many Mailing Lists.
RFC 8617 §2.1 — Evidence
In ARC's situation, the "evidence" is a message's authentication assessment at any point along the delivery path between origination and final delivery.
Google — Requirements for bulk senders (5,000+/day)
Podpis DKIM auth.dkim
DKIM podepisuje části zprávy soukromým klíčem a publikuje veřejný klíč v DNS. Ověřujeme každý podpis, který zpráva obsahuje, a uvádíme podepisující doménu, selektor a délku klíče.
Pokud selže: Zapněte DKIM na své odesílací platformě a publikujte klíč, který vám poskytne. Použijte 2048 bitů (1024 lze stále ověřit, ale postupně se přestává používat).
Odečte až 18 bodů ze 100 v našem hodnocení a až 1 bodů z 10 v klasickém hodnocení.
RFC 6376 §3.5 — The DKIM-Signature Header Field
The signature of the email is stored in the DKIM-Signature header field.
RFC 6376 §6.1 — Extract Signatures from the Message
Verifiers MUST NOT attribute ultimate meaning to the order of multiple DKIM-Signature header fields.
Google — Turn on DKIM for your domain
Google — Requirements for bulk senders (5,000+/day)
Zarovnání DKIM auth.dkim_alignment
Platný podpis pro DMARC nestačí. Podepisující doména se musí shodovat s doménou v hlavičce From, přesně nebo na úrovni organizační domény podle zásad, které jste publikovali.
Pokud selže: Podepisujte vlastní doménou, nikoli doménou své platformy. Většina platforem to podporuje a označuje tuto možnost jako vlastní nebo ověřenou odesílací doménu.
Odečte až 10 bodů ze 100 v našem hodnocení a až 1 bodů z 10 v klasickém hodnocení.
RFC 7489 §3.1.1 — DKIM-Authenticated Identifiers
DMARC permits Identifier Alignment, based on the result of a DKIM authentication, to be strict or relaxed.
Google — Add a DMARC record
Google — Requirements for bulk senders (5,000+/day)
Výsledek DMARC auth.dmarc
DMARC propojuje SPF a DKIM s doménou, kterou vidí příjemce, a sděluje přijímajícím serverům, co mají dělat, když není zarovnané ani jedno. Uvádíme publikované zásady a to, zda je tato zpráva splnila.
Pokud selže: Publikujte záznam DMARC. Začněte s p=none, několik týdnů čtěte hlášení a poté přejděte na quarantine, jakmile zjistíte, co dalšího odesílá vaším jménem.
Odečte až 14 bodů ze 100 v našem hodnocení.
RFC 7489 §6.6.2 — Determine Handling Policy
DMARC evaluation can only yield a "pass" result after one of the underlying authentication mechanisms passes for an aligned identifier.
RFC 7489 §6.3 — General Record Format
DMARC records follow the extensible "tag-value" syntax for DNS-based key records defined in DKIM [DKIM].
Google — Requirements for bulk senders (5,000+/day)
Yahoo — Sender requirements and recommendations
Sender ID auth.sender_id
Stejná kontrola jako SPF, ale provedená vůči doméně v hlavičce From namísto domény v obálce. Odpovídá na jinou otázku: zda doména, kterou vidí příjemce, opravňuje server, který zprávu odeslal. Zpráva může projít kontrolou SPF pro svou obálku, zatímco viditelná doména nepotvrzuje oprávnění nikoho.
Pokud selže: Publikujte SPF pro doménu v hlavičce From, nejen pro doménu pro vrácené zprávy, kterou vám poskytla platforma.
Odečte až 5 bodů ze 100 v našem hodnocení a až 0.5 bodů z 10 v klasickém hodnocení.
RFC 4406 §4 — Record Selection
After the above steps, there should be one record remaining and evaluation can proceed.
SPF auth.spf
SPF je záznam DNS se seznamem serverů, které smějí odesílat zprávy za vaši doménu. Přijímající server vezme adresu z obálky, vyhledá záznam dané domény a zkontroluje, zda je v něm IP připojujícího se serveru. Uvádíme výsledek a počet vyhledávání DNS, která záznam vyžadoval, protože vyhodnocování se zastaví na deseti a cokoli nad tento limit je trvalá chyba, nikoli úspěšné ověření.
Pokud selže: Publikujte záznam, který uvádí vaši odesílací platformu a nic dalšího. Pokud se váš záznam blíží limitu deseti vyhledávání, nahraďte nepoužívané direktivy include přímo jejich obsahem (záznam, který dnes projde, začne selhávat v den, kdy poskytovatel přidá vlastní direktivu include).
Odečte až 18 bodů ze 100 v našem hodnocení a až 1 bodů z 10 v klasickém hodnocení.
RFC 7208 §4.6.4 — DNS Lookup Limits
SPF implementations MUST limit the total number of those terms to 10 during SPF evaluation, to avoid unreasonable load on the DNS. If this limit is exceeded, the implementation MUST return "permerror".
RFC 7208 §2.6 — Results of Evaluation
Section 4 defines check_host(), a model function definition that uses the inputs defined above and the sender's policy published in the DNS to reach a conclusion about client authorization.
Google — Define an SPF record
Google — Requirements for bulk senders (5,000+/day)
Zarovnání SPF auth.spf_alignment
Zda se adresa pro vrácené zprávy shoduje s adresou From, kterou vidí příjemce. SPF opravňuje obálku a DMARC toto oprávnění započítá pouze tehdy, když jsou obě adresy zarovnané.
Pokud selže: Požádejte svou odesílací platformu o subdoménu pro vrácené zprávy v rámci vlastní domény. Pokud je již vaše DKIM zarovnané, není to naléhavé, ale při poškození DKIM během přenosu nebudete mít záložní možnost.
Odečte až 5 bodů ze 100 v našem hodnocení a až 0.5 bodů z 10 v klasickém hodnocení.
RFC 7489 §3.1.2 — SPF-Authenticated Identifiers
In relaxed mode, the [SPF]-authenticated domain and RFC5322.From domain must have the same Organizational Domain. In strict mode, only an exact DNS domain match is considered to produce Identifier Alignment.
RFC 7489 §6.6.2 — Determine Handling Policy
If one or more of the Authenticated Identifiers align with the RFC5322.From domain, the message is considered to pass the DMARC mechanism check.
Google — Add a DMARC record
Google — Requirements for bulk senders (5,000+/day)
Infrastruktura a reputace
Server a adresa, ze kterých byla zpráva odeslána, a co si o nich již myslí zbytek internetu.
Překlad názvu odesílajícího hostitele infra.a_record
Zda má název hostitele oznámený při HELO vůbec nějaký adresní záznam.
Pokud selže: Zveřejněte A záznam pro název, který váš server oznamuje.
Odečte až 5 bodů ze 100 v našem hodnocení a až 3 bodů z 10 v klasickém hodnocení.
RFC 5321 §5.1 — Locating the Target Host
If an empty list of MXs is returned, the address is treated as if it was associated with an implicit MX RR, with a preference of 0, pointing to that host.
Google — MX record values and troubleshooting
Seznamy blokovaných infra.dnsbl
Zda je odesílající IP uvedena na některém ze seznamů blokovaných, které příjemci skutečně používají. Náš seznam se ověřuje podle vlastního zdokumentovaného testovacího bodu každé zóny, místo aby byl sestaven z výsledků vyhledávání na webu, protože neaktivní zóna vrací NXDOMAIN a to se vyhodnotí jako „čisté“.
Pokud selže: Postupujte podle procesu odebrání ze seznamu na webu jeho provozovatele. Záznam ve významné zóně poštu přímo zastaví, proto ho řešte dříve než cokoli jiného na stránce.
Odečte až 25 bodů ze 100 v našem hodnocení a až 3 bodů z 10 v klasickém hodnocení.
RFC 5782 §2.1 — IP Address DNSxL
Each IPv4 address listed in the DNSxL has a corresponding DNS entry.
RFC 5782 §5 — Test and Contact Addresses
IPv4-based DNSxLs MUST contain an entry for 127.0.0.2 for testing purposes.
Google — Postmaster Tools: reputation and delivery errors
Google — Email sender guidelines
Název HELO infra.helo
Název, kterým se odesílající server představí na začátku komunikace SMTP. Musí to být plně kvalifikovaná doména, kterou lze přeložit.
Pokud selže: Nastavte název hostitele svého poštovního serveru na skutečný název ve své doméně, nikoli na ID kontejneru nebo interní název.
Odečte až 5 bodů ze 100 v našem hodnocení.
RFC 5321 §4.1.1.1 — Extended HELLO (EHLO) or HELLO (HELO)
The argument clause contains the fully-qualified domain name of the SMTP client, if one is available.
Google — Email sender guidelines
Google — Requirements for bulk senders (5,000+/day)
MX záznam infra.mx
Zda doména v hlavičce From může přijímat poštu. Bez něj nemají odpovědi a zprávy o nedoručení kam přijít a filtry považují odesílající doménu, která nemůže přijímat poštu, za špatné znamení.
Pokud selže: Zveřejněte MX záznam pro doménu, ze které odesíláte, i kdyby pouze směroval do schránky, kterou čtete jednou za měsíc.
Odečte až 5 bodů ze 100 v našem hodnocení a až 3 bodů z 10 v klasickém hodnocení.
RFC 5321 §5.1 — Locating the Target Host
The lookup first attempts to locate an MX record associated with the name.
Google — MX record values and troubleshooting
Reverzní DNS infra.rdns
Zda se odesílající IP přeloží zpět na název hostitele a zda se tento název hostitele přeloží dopředně na stejnou IP. Podstatný je celý obousměrný překlad: nastavit PTR tak, aby ukazoval kamkoli, je snadné, shodná dvojice je důkazem, že adresa patří vám.
Pokud selže: Požádejte vlastníka IP, aby nastavil PTR na název, který ovládáte, a ujistěte se, že tento název má A záznam ukazující zpět.
Odečte až 12 bodů ze 100 v našem hodnocení a až 1.5 bodů z 10 v klasickém hodnocení.
RFC 1912 §2.1 — Inconsistent, Missing, or Bad Data
Make sure your PTR and A records match. For every IP address, there should be a matching PTR record in the in-addr.arpa domain.
Google — Email sender guidelines
Google — Requirements for bulk senders (5,000+/day)
Šifrování přenosu infra.tls
Zda zpráva dorazila přes TLS a s jakou šifrou. Všechny moderní systémy jej vyjednávají; zpráva doručená bez šifrování vypovídá něco o nastavení odesílání.
Pokud selže: Povolte STARTTLS na odesílajícím serveru. Všechny běžné platformy to již podporují, takže selhání zde obvykle znamená, že je v cestě vlastní relay server.
Odečte až 5 bodů ze 100 v našem hodnocení.
RFC 3207 §2 — STARTTLS Extension
The STARTTLS extension to SMTP is laid out as follows:
Google — Require TLS for secure message transport
Google — Requirements for bulk senders (5,000+/day)
Antispamové enginy
Jak zprávu vyhodnotí nezávislé filtry obsahu. Dva enginy místo jednoho, protože skóre jediného enginu představuje názor tohoto enginu.
Hodnocení AI spam.ai_judge
Model odhaduje, jak by se zprávou naložil moderní filtr založený na strojovém učení, na základě technických zjištění a měření obsahu. Vidí fakta, nikoli text těla zprávy.
Pokud selže: Samo o sobě jde pouze o podrobnost. Jeho odhad se promítá do souhrnného verdiktu níže.
Zobrazeno pro podrobnější informace. Nikdy se nehodnotí.
Souhrnný verdikt spam.panel
Jedno číslo ze systémů, které odpověděly, vážené tak, aby se nejvýraznější výsledek prostým zprůměrováním neztratil. SpamAssassin a Postmark se počítají jako jeden hlas, protože používají společný základ pravidel.
Pokud selže: Projděte jednotlivá zjištění. Tento řádek se změní, když se změní ona.
Odečte až 25 bodů ze 100 v našem hodnocení.
Google — Why Gmail marks messages as spam
How this score is calculated
Postmark SpamCheck spam.postmark
Třetí názor, ve výchozím nastavení vypnutý. Jeho koncový bod přijímá celou zprávu a nemůžeme z ní nic odstranit, aniž bychom znehodnotili měření, takže jeho zapnutí znamená souhlas s tím, že každá testovaná zpráva bude zkopírována třetí straně.
Pokud selže: Není co dělat. Když je kontrola vypnutá, hlásí, že je vypnutá, což není totéž jako úspěšný výsledek.
Zobrazeno pro podrobnější informace. Nikdy se nehodnotí.
Rspamd spam.rspamd
Druhý, nezávisle vyvinutý filtr. Se SpamAssassin se rozchází dostatečně často na to, aby mělo smysl se ho ptát, a proto je zde.
Pokud selže: Pouze podrobnost. Názor tohoto systému je zahrnut do souhrnného verdiktu, místo aby byl hodnocen samostatně.
Zobrazeno pro podrobnější informace. Nikdy se nehodnotí.
SpamAssassin spam.spamassassin
Klasický filtr založený na pravidlech, který je stále jádrem většiny nástrojů pro testování e-mailů. Každé aktivované pravidlo je uvedeno se svou vahou.
Pokud selže: Čtěte aktivovaná pravidla, nikoli celkový výsledek. Většinu z nich lze snadno vyřešit, jakmile vidíte, o která jde.
Odečte až 3 bodů z 10 v klasickém hodnocení.
Google — Why Gmail marks messages as spam
Apache SpamAssassin — rule documentation
Obsah
Samotná zpráva: její struktura, odkazy, obrázky a prvky, které filtr načte, než se rozhodne.
Alternativní text obrázků content.alt_attributes
Zda obrázky obsahují atributy alt. Poštovní klienti ve výchozím nastavení blokují vzdálené obrázky, takže během prvních několika sekund představuje vaši zprávu alternativní text.
Pokud selže: Napište alternativní text, který vystihuje význam, a nikdy jej nevynechávejte u hlavního vizuálu.
Odečte až 4 bodů ze 100 v našem hodnocení a až 0.5 bodů z 10 v klasickém hodnocení.
Google — Email sender guidelines
Dostupnost odkazů content.broken_links
Zda odkazy ve zprávě fungují. Nefunkční odkaz v newsletteru okamžitě snižuje důvěryhodnost a všimnou si ho i filtry.
Pokud selže: Opravte je nebo je odstraňte. Zkontrolujte také doménu pro sledování: pokud vyprší, přestanou fungovat všechny odkazy najednou.
Odečte až 5 bodů ze 100 v našem hodnocení a až 1 bodů z 10 v klasickém hodnocení.
Google — Why Gmail marks messages as spam
Script a iframe content.forbidden_tags
Zda HTML obsahuje značky, které žádný poštovní klient nespustí. V lepším případě jsou odstraněny, v horším případě jsou považovány za signál snahy o obcházení filtrů.
Pokud selže: Odstraňte script, iframe, object a embed. Vše interaktivní patří za odkaz.
Odečte až 10 bodů ze 100 v našem hodnocení a až 1 bodů z 10 v klasickém hodnocení.
Google — Email sender guidelines
Poměr textu k HTML content.html_text_ratio
Jaký podíl zprávy tvoří značky oproti čitelnému textu. Stránka plná značek obalujících jedinou větu je vzorec, který filtry rozpoznávají.
Pokud selže: Napište textovou část, která sděluje totéž co HTML, nikoli zástupný text.
Odečte až 3 bodů ze 100 v našem hodnocení a až 0.3 bodů z 10 v klasickém hodnocení.
RFC 2046 §5.1.4 — Alternative Subtype
Systems should recognize that the content of the various parts are interchangeable.
Google — Why Gmail marks messages as spam
Textová a HTML část content.html_version
Zda zpráva obsahuje vedle HTML také alternativu v podobě prostého textu. Některé filtry přikládají její absenci význam a každá čtečka obrazovky ji potřebuje.
Pokud selže: Odesílejte multipart/alternative se skutečnou textovou verzí, nikoli s prázdnou částí nebo řádkem vyzývajícím k zobrazení v prohlížeči.
Odečte až 5 bodů ze 100 v našem hodnocení.
RFC 2046 §5.1.4 — Alternative Subtype
The "multipart/alternative" type is syntactically identical to "multipart/mixed", but the semantics are different. In particular, each of the body parts is an "alternative" version of the same information.
Google — Email sender guidelines
Velikost HTML content.html_weight
Jak velká je část HTML. Gmail ořízne zprávu při velikosti zhruba nad 102 KB a zbytek skryje za odkaz, čímž skryje i zápatí s možností odhlášení odběru.
Pokud selže: Omezte vložené CSS a opakované bloky stylů (po odstranění nepoužívaných pravidel se většina šablon vejde do třetiny limitu).
Odečte až 3 bodů ze 100 v našem hodnocení a až 0.3 bodů z 10 v klasickém hodnocení.
Google — Email sender guidelines
Velikost obrázků content.images_weight
Celková velikost obrázků, které zpráva načítá. Velké obrázky zpomalují zprávu v telefonu a e-mail tvořený pouze obrázky je formát, který filtry považují za podezřelý.
Pokud selže: Komprimujte je a ujistěte se, že je zpráva čitelná i při vypnutých obrázcích.
Odečte až 3 bodů ze 100 v našem hodnocení a až 0.3 bodů z 10 v klasickém hodnocení.
Google — Email sender guidelines
Reputace odkazů content.malicious_links
Zda je některý odkaz uveden v databázi hrozeb. Jediný uvedený odkaz zablokuje zprávu bez ohledu na to, zda je vše ostatní v pořádku.
Pokud selže: Odstraňte ho. Pokud jde o vaši vlastní doménu, musíte před odesláním čehokoli dalšího vyřešit její napadení.
Odečte až 40 bodů ze 100 v našem hodnocení.
Google — Why Gmail marks messages as spam
Kontrola příloh content.malware
Zda přílohy obsahují známý malware. V nasazeních, kde je skener vypnutý, tato kontrola uvede, že nebyla spuštěna, místo aby hlásila čistý výsledek.
Pokud selže: Pokud se tato kontrola aktivuje, přestaňte odesílat a zjistěte, co se nachází v zařízení, na kterém byla zpráva vytvořena.
Odečte až 60 bodů ze 100 v našem hodnocení.
Google — Why Gmail marks messages as spam
ClamAV — how detection works
Předmět content.subject
Délka, použití velkých písmen a vzory, které filtry vyhodnocují. Měříme dekódovaný předmět, takže text v cyrilici nebo CJK posuzujeme jako text, nikoli jako jeho kódování.
Pokud selže: Udržujte ho kratší než přibližně 60 znaků, nepoužívejte křiklavá velká písmena ani vykřičníky.
Odečte až 3 bodů ze 100 v našem hodnocení.
RFC 5322 §2.2 — Header Fields
Header fields are lines beginning with a field name, followed by a colon (":"), followed by a field body, and terminated by CRLF.
RFC 2047 §2 — Syntax of encoded-words
An 'encoded-word' is defined by the following ABNF grammar.
Google — Why Gmail marks messages as spam
Zkrácené odkazy content.url_shortener
Zda odkazy vedou přes veřejnou zkracovací službu. Zkracovací služby skrývají cíl, což je přesně to, čemu jsou filtry naučeny nedůvěřovat.
Pokud selže: Odkazujte na vlastní doménu nebo použijte sledovací doménu své platformy na své subdoméně.
Odečte až 5 bodů ze 100 v našem hodnocení a až 0.5 bodů z 10 v klasickém hodnocení.
Google — Why Gmail marks messages as spam
Pravidla pro hromadné odesílatele
Požadavky, které Gmail a Yahoo zveřejňují pro každého, kdo odesílá velké objemy zpráv. Platí pro hromadné rozesílání a přeskakují se u zpráv, které tak nevypadají.
Publikované zásady DMARC compliance.dmarc_present
Zda doména v poli From vůbec publikuje záznam DMARC, nezávisle na tom, zda jím tato zpráva prošla. Gmail a Yahoo ho vyžadují od odesílatelů hromadné pošty.
Pokud selže: Publikujte záznam. p=none stačí ke splnění požadavku a poskytne vám reporty, se kterými můžete pracovat.
Odečte až 6 bodů ze 100 v našem hodnocení.
RFC 7489 §6.3 — General Record Format
p: Requested Mail Receiver policy (plain-text; REQUIRED for policy records).
Google — Requirements for bulk senders (5,000+/day)
Yahoo — Sender requirements and recommendations
List-Unsubscribe compliance.list_unsubscribe
Zda zpráva obsahuje hlavičku pro odhlášení odběru, kterou může poštovní klient použít. Gmail a Yahoo ji vyžadují od odesílatelů hromadné pošty a její absence se zohledňuje při filtrování bez ohledu na vše ostatní.
Pokud selže: Přidejte hlavičku List-Unsubscribe s HTTPS URI. Umí to každá platforma pro odesílání.
Odečte až 10 bodů ze 100 v našem hodnocení a až 1 bodů z 10 v klasickém hodnocení.
RFC 2369 §3.2 — List-Unsubscribe
The List-Unsubscribe field describes the command (preferably using mail) to directly unsubscribe the user (removing them from the list).
Google — Requirements for bulk senders (5,000+/day)
Yahoo — Sender requirements and recommendations
Odhlášení jedním kliknutím compliance.one_click_unsubscribe
Přísnější varianta: HTTPS URI, hlavička „List-Unsubscribe-Post“ a jeden platný podpis DKIM pokrývající obě hlavičky. Jsou potřeba všechny tři, jinak příjemce tlačítko nezobrazí.
Pokud selže: Obvykle chybí podpis: platformy podepíší „List-Unsubscribe“ a zapomenou na „List-Unsubscribe-Post“. Názvy obou hlaviček musí být uvedeny ve značce h= stejného podpisu.
Odečte až 8 bodů ze 100 v našem hodnocení.
RFC 8058 §4 — Additional Requirements
The List-Unsubscribe and List-Unsubscribe-Post headers MUST be covered by the signature and included in the "h=" tag of a valid DKIM-Signature header field.
RFC 8058 §3.1 — Mail Senders
The List-Unsubscribe header field MUST contain one HTTPS URI.
Google — Requirements for bulk senders (5,000+/day)
Yahoo — Sender requirements and recommendations
TLS pro hromadnou poštu compliance.tls_required
Zda zpráva dorazila šifrovaně. Tuto kontrolu zahrnuje kontrola infrastruktury, pokud již proběhla.
Pokud selže: Viz výše uvedená kontrola šifrování přenosu.
Odečte až 5 bodů ze 100 v našem hodnocení.
Google — Require TLS for secure message transport
Google — Requirements for bulk senders (5,000+/day)
Doporučení
Vyplatí se je dodržovat a nikdy se nehodnotí. Nic v této části nemůže vést ke ztrátě bodů, což je produktové rozhodnutí vynucované testy.
BIMI advisory.bimi
Zda doména publikuje záznam BIMI, který v některých klientech umístí vedle vašich zpráv logo. Nejprve vyžaduje vynucující zásady DMARC a certifikát ověřené značky, který je placený.
Pokud selže: Vyplatí se zavést, jakmile je DMARC nastaveno na quarantine nebo reject a objem zpráv odůvodňuje náklady na certifikát.
Doporučení. Neodečítá žádné body.
BIMI — draft specification, not yet an RFC
Stáří a délka klíče DKIM advisory.dkim_key_rotation
Délka podepisovacího klíče a doba, po kterou se používá. Offline útok na krátké klíče je s každým uplynulým rokem levnější.
Pokud selže: Přejděte na 2048 bitů a klíč pravidelně obměňujte. Publikujte nový selektor, přepněte na něj podepisování a poté vyřaďte starý.
Doporučení. Neodečítá žádné body.
RFC 8301 §3.2 — Key Sizes
Since short RSA keys more easily succumb to off-line attacks, Signers MUST use RSA keys of at least 1024 bits for all keys. Signers SHOULD use RSA keys of at least 2048 bits.
Google — Turn on DKIM for your domain
DNSSEC advisory.dnssec
Zda je doména podepsaná. SPF, DKIM a DMARC jsou všechny uložené v DNS, takže útočník, který dokáže podvrhnout odpovědi DNS, může podvrhnout všechny tři.
Pokud selže: Povolte jej u svého registrátora. Obvykle jde o jeden přepínač a o zbytek se postará registrátor.
Doporučení. Neodečítá žádné body.
RFC 4033 §2 — Definitions of Important DNSSEC Terms
Authentication Chain: An alternating sequence of DNS public key (DNSKEY) RRsets and Delegation Signer (DS) RRsets
MTA-STS advisory.mta_sts
Zda doména publikuje zásady, které ostatním serverům říkají, aby odmítly nešifrované doručení k vám. Chrání poštu odesílanou vám, nikoli poštu, kterou odesíláte.
Pokud selže: Publikujte záznam TXT a soubor zásad přes HTTPS (práce na jedno odpoledne, která zabrání útoku se snížením úrovně zabezpečení).
Doporučení. Neodečítá žádné body.
RFC 8461 §3 — Policy Discovery
To discover if a recipient domain implements MTA-STS, a sender need only resolve a single TXT record.
Hlášení TLS advisory.tls_rpt
Zda doména požaduje hlášení, když se na ni někomu nepodaří doručit přes TLS. Doplňuje MTA-STS: bez hlášení u této zásady nelze zjistit, zda funguje.
Pokud selže: Přidejte záznam TXT s adresou, která přijímá denní hlášení.
Doporučení. Neodečítá žádné body.
RFC 8460 §3 — Reporting Policy
A domain publishes a record to its DNS indicating that it wishes to receive reports.