Email Spam Tester Spustit test · Pro agenty · API

Jak test funguje

Odešlete jednu zprávu na jednorázovou adresu a proběhne u ní 39 kontrol. Tato stránka je popisuje všechny: na co se každá z nich zaměřuje, kolik bodů vás stojí, když selže, a ze které části standardu vychází.

Nic z uvedeného není náš názor vydávaný za pravidlo. Pokud kontrola vynucuje něco, co stanovuje standard, je pod ní citována věta z tohoto standardu. Pokud místo toho vynucuje něco, co vyžaduje Google nebo Yahoo, je uveden odkaz na jejich stránku. Pokud jde o náš vlastní úsudek, je to uvedeno.

Ověření

Zda přijímající server dokáže prokázat, že zpráva pochází z místa, které uvádí. Toto je ta část doručitelnosti, která závisí výhradně na DNS, a ta část, kterou Gmail a Yahoo v roce 2024 zavedly jako povinnou pro hromadné odesílatele.

Řetězec ARC auth.arc

ARC zachovává výsledek ověření při průchodu přes přeposílající server. Bez něj poštovní konference, která přidá zápatí, poruší váš podpis DKIM a přeposlaná kopie na cílovém serveru neprojde kontrolou DMARC.

Pokud selže: Jako odesílatel nemusíte nic dělat. Je to důležité, pokud provozujete konferenci nebo přeposílající server, a vysvětluje to, proč některé vaše zprávy po přeposlání neprojdou kontrolou DMARC.

Odečte až 2 bodů ze 100 v našem hodnocení.

RFC 7960 §1 — Introduction

DMARC with restrictive policies causes problems for many Mailing Lists.

RFC 8617 §2.1 — Evidence

In ARC's situation, the "evidence" is a message's authentication assessment at any point along the delivery path between origination and final delivery.

Google — Requirements for bulk senders (5,000+/day)

Podpis DKIM auth.dkim

DKIM podepisuje části zprávy soukromým klíčem a publikuje veřejný klíč v DNS. Ověřujeme každý podpis, který zpráva obsahuje, a uvádíme podepisující doménu, selektor a délku klíče.

Pokud selže: Zapněte DKIM na své odesílací platformě a publikujte klíč, který vám poskytne. Použijte 2048 bitů (1024 lze stále ověřit, ale postupně se přestává používat).

Odečte až 18 bodů ze 100 v našem hodnocení a až 1 bodů z 10 v klasickém hodnocení.

RFC 6376 §3.5 — The DKIM-Signature Header Field

The signature of the email is stored in the DKIM-Signature header field.

RFC 6376 §6.1 — Extract Signatures from the Message

Verifiers MUST NOT attribute ultimate meaning to the order of multiple DKIM-Signature header fields.

Google — Turn on DKIM for your domain

Google — Requirements for bulk senders (5,000+/day)

Zarovnání DKIM auth.dkim_alignment

Platný podpis pro DMARC nestačí. Podepisující doména se musí shodovat s doménou v hlavičce From, přesně nebo na úrovni organizační domény podle zásad, které jste publikovali.

Pokud selže: Podepisujte vlastní doménou, nikoli doménou své platformy. Většina platforem to podporuje a označuje tuto možnost jako vlastní nebo ověřenou odesílací doménu.

Odečte až 10 bodů ze 100 v našem hodnocení a až 1 bodů z 10 v klasickém hodnocení.

RFC 7489 §3.1.1 — DKIM-Authenticated Identifiers

DMARC permits Identifier Alignment, based on the result of a DKIM authentication, to be strict or relaxed.

Google — Add a DMARC record

Google — Requirements for bulk senders (5,000+/day)

Výsledek DMARC auth.dmarc

DMARC propojuje SPF a DKIM s doménou, kterou vidí příjemce, a sděluje přijímajícím serverům, co mají dělat, když není zarovnané ani jedno. Uvádíme publikované zásady a to, zda je tato zpráva splnila.

Pokud selže: Publikujte záznam DMARC. Začněte s p=none, několik týdnů čtěte hlášení a poté přejděte na quarantine, jakmile zjistíte, co dalšího odesílá vaším jménem.

Odečte až 14 bodů ze 100 v našem hodnocení.

RFC 7489 §6.6.2 — Determine Handling Policy

DMARC evaluation can only yield a "pass" result after one of the underlying authentication mechanisms passes for an aligned identifier.

RFC 7489 §6.3 — General Record Format

DMARC records follow the extensible "tag-value" syntax for DNS-based key records defined in DKIM [DKIM].

Google — Requirements for bulk senders (5,000+/day)

Yahoo — Sender requirements and recommendations

Sender ID auth.sender_id

Stejná kontrola jako SPF, ale provedená vůči doméně v hlavičce From namísto domény v obálce. Odpovídá na jinou otázku: zda doména, kterou vidí příjemce, opravňuje server, který zprávu odeslal. Zpráva může projít kontrolou SPF pro svou obálku, zatímco viditelná doména nepotvrzuje oprávnění nikoho.

Pokud selže: Publikujte SPF pro doménu v hlavičce From, nejen pro doménu pro vrácené zprávy, kterou vám poskytla platforma.

Odečte až 5 bodů ze 100 v našem hodnocení a až 0.5 bodů z 10 v klasickém hodnocení.

RFC 4406 §4 — Record Selection

After the above steps, there should be one record remaining and evaluation can proceed.

SPF auth.spf

SPF je záznam DNS se seznamem serverů, které smějí odesílat zprávy za vaši doménu. Přijímající server vezme adresu z obálky, vyhledá záznam dané domény a zkontroluje, zda je v něm IP připojujícího se serveru. Uvádíme výsledek a počet vyhledávání DNS, která záznam vyžadoval, protože vyhodnocování se zastaví na deseti a cokoli nad tento limit je trvalá chyba, nikoli úspěšné ověření.

Pokud selže: Publikujte záznam, který uvádí vaši odesílací platformu a nic dalšího. Pokud se váš záznam blíží limitu deseti vyhledávání, nahraďte nepoužívané direktivy include přímo jejich obsahem (záznam, který dnes projde, začne selhávat v den, kdy poskytovatel přidá vlastní direktivu include).

Odečte až 18 bodů ze 100 v našem hodnocení a až 1 bodů z 10 v klasickém hodnocení.

RFC 7208 §4.6.4 — DNS Lookup Limits

SPF implementations MUST limit the total number of those terms to 10 during SPF evaluation, to avoid unreasonable load on the DNS. If this limit is exceeded, the implementation MUST return "permerror".

RFC 7208 §2.6 — Results of Evaluation

Section 4 defines check_host(), a model function definition that uses the inputs defined above and the sender's policy published in the DNS to reach a conclusion about client authorization.

Google — Define an SPF record

Google — Requirements for bulk senders (5,000+/day)

Zarovnání SPF auth.spf_alignment

Zda se adresa pro vrácené zprávy shoduje s adresou From, kterou vidí příjemce. SPF opravňuje obálku a DMARC toto oprávnění započítá pouze tehdy, když jsou obě adresy zarovnané.

Pokud selže: Požádejte svou odesílací platformu o subdoménu pro vrácené zprávy v rámci vlastní domény. Pokud je již vaše DKIM zarovnané, není to naléhavé, ale při poškození DKIM během přenosu nebudete mít záložní možnost.

Odečte až 5 bodů ze 100 v našem hodnocení a až 0.5 bodů z 10 v klasickém hodnocení.

RFC 7489 §3.1.2 — SPF-Authenticated Identifiers

In relaxed mode, the [SPF]-authenticated domain and RFC5322.From domain must have the same Organizational Domain. In strict mode, only an exact DNS domain match is considered to produce Identifier Alignment.

RFC 7489 §6.6.2 — Determine Handling Policy

If one or more of the Authenticated Identifiers align with the RFC5322.From domain, the message is considered to pass the DMARC mechanism check.

Google — Add a DMARC record

Google — Requirements for bulk senders (5,000+/day)

Infrastruktura a reputace

Server a adresa, ze kterých byla zpráva odeslána, a co si o nich již myslí zbytek internetu.

Překlad názvu odesílajícího hostitele infra.a_record

Zda má název hostitele oznámený při HELO vůbec nějaký adresní záznam.

Pokud selže: Zveřejněte A záznam pro název, který váš server oznamuje.

Odečte až 5 bodů ze 100 v našem hodnocení a až 3 bodů z 10 v klasickém hodnocení.

RFC 5321 §5.1 — Locating the Target Host

If an empty list of MXs is returned, the address is treated as if it was associated with an implicit MX RR, with a preference of 0, pointing to that host.

Google — MX record values and troubleshooting

Seznamy blokovaných infra.dnsbl

Zda je odesílající IP uvedena na některém ze seznamů blokovaných, které příjemci skutečně používají. Náš seznam se ověřuje podle vlastního zdokumentovaného testovacího bodu každé zóny, místo aby byl sestaven z výsledků vyhledávání na webu, protože neaktivní zóna vrací NXDOMAIN a to se vyhodnotí jako „čisté“.

Pokud selže: Postupujte podle procesu odebrání ze seznamu na webu jeho provozovatele. Záznam ve významné zóně poštu přímo zastaví, proto ho řešte dříve než cokoli jiného na stránce.

Odečte až 25 bodů ze 100 v našem hodnocení a až 3 bodů z 10 v klasickém hodnocení.

RFC 5782 §2.1 — IP Address DNSxL

Each IPv4 address listed in the DNSxL has a corresponding DNS entry.

RFC 5782 §5 — Test and Contact Addresses

IPv4-based DNSxLs MUST contain an entry for 127.0.0.2 for testing purposes.

Google — Postmaster Tools: reputation and delivery errors

Google — Email sender guidelines

Název HELO infra.helo

Název, kterým se odesílající server představí na začátku komunikace SMTP. Musí to být plně kvalifikovaná doména, kterou lze přeložit.

Pokud selže: Nastavte název hostitele svého poštovního serveru na skutečný název ve své doméně, nikoli na ID kontejneru nebo interní název.

Odečte až 5 bodů ze 100 v našem hodnocení.

RFC 5321 §4.1.1.1 — Extended HELLO (EHLO) or HELLO (HELO)

The argument clause contains the fully-qualified domain name of the SMTP client, if one is available.

Google — Email sender guidelines

Google — Requirements for bulk senders (5,000+/day)

MX záznam infra.mx

Zda doména v hlavičce From může přijímat poštu. Bez něj nemají odpovědi a zprávy o nedoručení kam přijít a filtry považují odesílající doménu, která nemůže přijímat poštu, za špatné znamení.

Pokud selže: Zveřejněte MX záznam pro doménu, ze které odesíláte, i kdyby pouze směroval do schránky, kterou čtete jednou za měsíc.

Odečte až 5 bodů ze 100 v našem hodnocení a až 3 bodů z 10 v klasickém hodnocení.

RFC 5321 §5.1 — Locating the Target Host

The lookup first attempts to locate an MX record associated with the name.

Google — MX record values and troubleshooting

Reverzní DNS infra.rdns

Zda se odesílající IP přeloží zpět na název hostitele a zda se tento název hostitele přeloží dopředně na stejnou IP. Podstatný je celý obousměrný překlad: nastavit PTR tak, aby ukazoval kamkoli, je snadné, shodná dvojice je důkazem, že adresa patří vám.

Pokud selže: Požádejte vlastníka IP, aby nastavil PTR na název, který ovládáte, a ujistěte se, že tento název má A záznam ukazující zpět.

Odečte až 12 bodů ze 100 v našem hodnocení a až 1.5 bodů z 10 v klasickém hodnocení.

RFC 1912 §2.1 — Inconsistent, Missing, or Bad Data

Make sure your PTR and A records match. For every IP address, there should be a matching PTR record in the in-addr.arpa domain.

Google — Email sender guidelines

Google — Requirements for bulk senders (5,000+/day)

Šifrování přenosu infra.tls

Zda zpráva dorazila přes TLS a s jakou šifrou. Všechny moderní systémy jej vyjednávají; zpráva doručená bez šifrování vypovídá něco o nastavení odesílání.

Pokud selže: Povolte STARTTLS na odesílajícím serveru. Všechny běžné platformy to již podporují, takže selhání zde obvykle znamená, že je v cestě vlastní relay server.

Odečte až 5 bodů ze 100 v našem hodnocení.

RFC 3207 §2 — STARTTLS Extension

The STARTTLS extension to SMTP is laid out as follows:

Google — Require TLS for secure message transport

Google — Requirements for bulk senders (5,000+/day)

Antispamové enginy

Jak zprávu vyhodnotí nezávislé filtry obsahu. Dva enginy místo jednoho, protože skóre jediného enginu představuje názor tohoto enginu.

Hodnocení AI spam.ai_judge

Model odhaduje, jak by se zprávou naložil moderní filtr založený na strojovém učení, na základě technických zjištění a měření obsahu. Vidí fakta, nikoli text těla zprávy.

Pokud selže: Samo o sobě jde pouze o podrobnost. Jeho odhad se promítá do souhrnného verdiktu níže.

Zobrazeno pro podrobnější informace. Nikdy se nehodnotí.

Souhrnný verdikt spam.panel

Jedno číslo ze systémů, které odpověděly, vážené tak, aby se nejvýraznější výsledek prostým zprůměrováním neztratil. SpamAssassin a Postmark se počítají jako jeden hlas, protože používají společný základ pravidel.

Pokud selže: Projděte jednotlivá zjištění. Tento řádek se změní, když se změní ona.

Odečte až 25 bodů ze 100 v našem hodnocení.

Google — Why Gmail marks messages as spam

How this score is calculated

Postmark SpamCheck spam.postmark

Třetí názor, ve výchozím nastavení vypnutý. Jeho koncový bod přijímá celou zprávu a nemůžeme z ní nic odstranit, aniž bychom znehodnotili měření, takže jeho zapnutí znamená souhlas s tím, že každá testovaná zpráva bude zkopírována třetí straně.

Pokud selže: Není co dělat. Když je kontrola vypnutá, hlásí, že je vypnutá, což není totéž jako úspěšný výsledek.

Zobrazeno pro podrobnější informace. Nikdy se nehodnotí.

Rspamd spam.rspamd

Druhý, nezávisle vyvinutý filtr. Se SpamAssassin se rozchází dostatečně často na to, aby mělo smysl se ho ptát, a proto je zde.

Pokud selže: Pouze podrobnost. Názor tohoto systému je zahrnut do souhrnného verdiktu, místo aby byl hodnocen samostatně.

Zobrazeno pro podrobnější informace. Nikdy se nehodnotí.

SpamAssassin spam.spamassassin

Klasický filtr založený na pravidlech, který je stále jádrem většiny nástrojů pro testování e-mailů. Každé aktivované pravidlo je uvedeno se svou vahou.

Pokud selže: Čtěte aktivovaná pravidla, nikoli celkový výsledek. Většinu z nich lze snadno vyřešit, jakmile vidíte, o která jde.

Odečte až 3 bodů z 10 v klasickém hodnocení.

Google — Why Gmail marks messages as spam

Apache SpamAssassin — rule documentation

Obsah

Samotná zpráva: její struktura, odkazy, obrázky a prvky, které filtr načte, než se rozhodne.

Alternativní text obrázků content.alt_attributes

Zda obrázky obsahují atributy alt. Poštovní klienti ve výchozím nastavení blokují vzdálené obrázky, takže během prvních několika sekund představuje vaši zprávu alternativní text.

Pokud selže: Napište alternativní text, který vystihuje význam, a nikdy jej nevynechávejte u hlavního vizuálu.

Odečte až 4 bodů ze 100 v našem hodnocení a až 0.5 bodů z 10 v klasickém hodnocení.

Google — Email sender guidelines

Script a iframe content.forbidden_tags

Zda HTML obsahuje značky, které žádný poštovní klient nespustí. V lepším případě jsou odstraněny, v horším případě jsou považovány za signál snahy o obcházení filtrů.

Pokud selže: Odstraňte script, iframe, object a embed. Vše interaktivní patří za odkaz.

Odečte až 10 bodů ze 100 v našem hodnocení a až 1 bodů z 10 v klasickém hodnocení.

Google — Email sender guidelines

Poměr textu k HTML content.html_text_ratio

Jaký podíl zprávy tvoří značky oproti čitelnému textu. Stránka plná značek obalujících jedinou větu je vzorec, který filtry rozpoznávají.

Pokud selže: Napište textovou část, která sděluje totéž co HTML, nikoli zástupný text.

Odečte až 3 bodů ze 100 v našem hodnocení a až 0.3 bodů z 10 v klasickém hodnocení.

RFC 2046 §5.1.4 — Alternative Subtype

Systems should recognize that the content of the various parts are interchangeable.

Google — Why Gmail marks messages as spam

Textová a HTML část content.html_version

Zda zpráva obsahuje vedle HTML také alternativu v podobě prostého textu. Některé filtry přikládají její absenci význam a každá čtečka obrazovky ji potřebuje.

Pokud selže: Odesílejte multipart/alternative se skutečnou textovou verzí, nikoli s prázdnou částí nebo řádkem vyzývajícím k zobrazení v prohlížeči.

Odečte až 5 bodů ze 100 v našem hodnocení.

RFC 2046 §5.1.4 — Alternative Subtype

The "multipart/alternative" type is syntactically identical to "multipart/mixed", but the semantics are different. In particular, each of the body parts is an "alternative" version of the same information.

Google — Email sender guidelines

Velikost HTML content.html_weight

Jak velká je část HTML. Gmail ořízne zprávu při velikosti zhruba nad 102 KB a zbytek skryje za odkaz, čímž skryje i zápatí s možností odhlášení odběru.

Pokud selže: Omezte vložené CSS a opakované bloky stylů (po odstranění nepoužívaných pravidel se většina šablon vejde do třetiny limitu).

Odečte až 3 bodů ze 100 v našem hodnocení a až 0.3 bodů z 10 v klasickém hodnocení.

Google — Email sender guidelines

Velikost obrázků content.images_weight

Celková velikost obrázků, které zpráva načítá. Velké obrázky zpomalují zprávu v telefonu a e-mail tvořený pouze obrázky je formát, který filtry považují za podezřelý.

Pokud selže: Komprimujte je a ujistěte se, že je zpráva čitelná i při vypnutých obrázcích.

Odečte až 3 bodů ze 100 v našem hodnocení a až 0.3 bodů z 10 v klasickém hodnocení.

Google — Email sender guidelines

Kontrola příloh content.malware

Zda přílohy obsahují známý malware. V nasazeních, kde je skener vypnutý, tato kontrola uvede, že nebyla spuštěna, místo aby hlásila čistý výsledek.

Pokud selže: Pokud se tato kontrola aktivuje, přestaňte odesílat a zjistěte, co se nachází v zařízení, na kterém byla zpráva vytvořena.

Odečte až 60 bodů ze 100 v našem hodnocení.

Google — Why Gmail marks messages as spam

ClamAV — how detection works

Preheader content.preheader

Řádek náhledu, který klient zobrazuje vedle předmětu. Bez něj zobrazí to, co je v těle jako první, což je obvykle odkaz na zobrazení v prohlížeči.

Pokud selže: Přidejte skrytý blok preheaderu jako první prvek těla.

Odečte až 2 bodů ze 100 v našem hodnocení.

Google — Email sender guidelines

Předmět content.subject

Délka, použití velkých písmen a vzory, které filtry vyhodnocují. Měříme dekódovaný předmět, takže text v cyrilici nebo CJK posuzujeme jako text, nikoli jako jeho kódování.

Pokud selže: Udržujte ho kratší než přibližně 60 znaků, nepoužívejte křiklavá velká písmena ani vykřičníky.

Odečte až 3 bodů ze 100 v našem hodnocení.

RFC 5322 §2.2 — Header Fields

Header fields are lines beginning with a field name, followed by a colon (":"), followed by a field body, and terminated by CRLF.

RFC 2047 §2 — Syntax of encoded-words

An 'encoded-word' is defined by the following ABNF grammar.

Google — Why Gmail marks messages as spam

Zkrácené odkazy content.url_shortener

Zda odkazy vedou přes veřejnou zkracovací službu. Zkracovací služby skrývají cíl, což je přesně to, čemu jsou filtry naučeny nedůvěřovat.

Pokud selže: Odkazujte na vlastní doménu nebo použijte sledovací doménu své platformy na své subdoméně.

Odečte až 5 bodů ze 100 v našem hodnocení a až 0.5 bodů z 10 v klasickém hodnocení.

Google — Why Gmail marks messages as spam

Pravidla pro hromadné odesílatele

Požadavky, které Gmail a Yahoo zveřejňují pro každého, kdo odesílá velké objemy zpráv. Platí pro hromadné rozesílání a přeskakují se u zpráv, které tak nevypadají.

Publikované zásady DMARC compliance.dmarc_present

Zda doména v poli From vůbec publikuje záznam DMARC, nezávisle na tom, zda jím tato zpráva prošla. Gmail a Yahoo ho vyžadují od odesílatelů hromadné pošty.

Pokud selže: Publikujte záznam. p=none stačí ke splnění požadavku a poskytne vám reporty, se kterými můžete pracovat.

Odečte až 6 bodů ze 100 v našem hodnocení.

RFC 7489 §6.3 — General Record Format

p: Requested Mail Receiver policy (plain-text; REQUIRED for policy records).

Google — Requirements for bulk senders (5,000+/day)

Yahoo — Sender requirements and recommendations

List-Unsubscribe compliance.list_unsubscribe

Zda zpráva obsahuje hlavičku pro odhlášení odběru, kterou může poštovní klient použít. Gmail a Yahoo ji vyžadují od odesílatelů hromadné pošty a její absence se zohledňuje při filtrování bez ohledu na vše ostatní.

Pokud selže: Přidejte hlavičku List-Unsubscribe s HTTPS URI. Umí to každá platforma pro odesílání.

Odečte až 10 bodů ze 100 v našem hodnocení a až 1 bodů z 10 v klasickém hodnocení.

RFC 2369 §3.2 — List-Unsubscribe

The List-Unsubscribe field describes the command (preferably using mail) to directly unsubscribe the user (removing them from the list).

Google — Requirements for bulk senders (5,000+/day)

Yahoo — Sender requirements and recommendations

Odhlášení jedním kliknutím compliance.one_click_unsubscribe

Přísnější varianta: HTTPS URI, hlavička „List-Unsubscribe-Post“ a jeden platný podpis DKIM pokrývající obě hlavičky. Jsou potřeba všechny tři, jinak příjemce tlačítko nezobrazí.

Pokud selže: Obvykle chybí podpis: platformy podepíší „List-Unsubscribe“ a zapomenou na „List-Unsubscribe-Post“. Názvy obou hlaviček musí být uvedeny ve značce h= stejného podpisu.

Odečte až 8 bodů ze 100 v našem hodnocení.

RFC 8058 §4 — Additional Requirements

The List-Unsubscribe and List-Unsubscribe-Post headers MUST be covered by the signature and included in the "h=" tag of a valid DKIM-Signature header field.

RFC 8058 §3.1 — Mail Senders

The List-Unsubscribe header field MUST contain one HTTPS URI.

Google — Requirements for bulk senders (5,000+/day)

Yahoo — Sender requirements and recommendations

Doporučení

Vyplatí se je dodržovat a nikdy se nehodnotí. Nic v této části nemůže vést ke ztrátě bodů, což je produktové rozhodnutí vynucované testy.

BIMI advisory.bimi

Zda doména publikuje záznam BIMI, který v některých klientech umístí vedle vašich zpráv logo. Nejprve vyžaduje vynucující zásady DMARC a certifikát ověřené značky, který je placený.

Pokud selže: Vyplatí se zavést, jakmile je DMARC nastaveno na quarantine nebo reject a objem zpráv odůvodňuje náklady na certifikát.

Doporučení. Neodečítá žádné body.

BIMI — draft specification, not yet an RFC

Stáří a délka klíče DKIM advisory.dkim_key_rotation

Délka podepisovacího klíče a doba, po kterou se používá. Offline útok na krátké klíče je s každým uplynulým rokem levnější.

Pokud selže: Přejděte na 2048 bitů a klíč pravidelně obměňujte. Publikujte nový selektor, přepněte na něj podepisování a poté vyřaďte starý.

Doporučení. Neodečítá žádné body.

RFC 8301 §3.2 — Key Sizes

Since short RSA keys more easily succumb to off-line attacks, Signers MUST use RSA keys of at least 1024 bits for all keys. Signers SHOULD use RSA keys of at least 2048 bits.

Google — Turn on DKIM for your domain

DNSSEC advisory.dnssec

Zda je doména podepsaná. SPF, DKIM a DMARC jsou všechny uložené v DNS, takže útočník, který dokáže podvrhnout odpovědi DNS, může podvrhnout všechny tři.

Pokud selže: Povolte jej u svého registrátora. Obvykle jde o jeden přepínač a o zbytek se postará registrátor.

Doporučení. Neodečítá žádné body.

RFC 4033 §2 — Definitions of Important DNSSEC Terms

Authentication Chain: An alternating sequence of DNS public key (DNSKEY) RRsets and Delegation Signer (DS) RRsets

MTA-STS advisory.mta_sts

Zda doména publikuje zásady, které ostatním serverům říkají, aby odmítly nešifrované doručení k vám. Chrání poštu odesílanou vám, nikoli poštu, kterou odesíláte.

Pokud selže: Publikujte záznam TXT a soubor zásad přes HTTPS (práce na jedno odpoledne, která zabrání útoku se snížením úrovně zabezpečení).

Doporučení. Neodečítá žádné body.

RFC 8461 §3 — Policy Discovery

To discover if a recipient domain implements MTA-STS, a sender need only resolve a single TXT record.

Hlášení TLS advisory.tls_rpt

Zda doména požaduje hlášení, když se na ni někomu nepodaří doručit přes TLS. Doplňuje MTA-STS: bez hlášení u této zásady nelze zjistit, zda funguje.

Pokud selže: Přidejte záznam TXT s adresou, která přijímá denní hlášení.

Doporučení. Neodečítá žádné body.

RFC 8460 §3 — Reporting Policy

A domain publishes a record to its DNS indicating that it wishes to receive reports.