Email Spam Tester Kør en test · Til agenter · API · Blog

Sådan fungerer testen

Send én meddelelse til en engangsadresse, hvorefter 42 kontroller udføres på den. Denne side indeholder dem alle: hvad hver enkelt undersøger, hvad den koster på din score, når den fejler, og hvilket afsnit i standarden den kommer fra.

Intet her er vores holdning forklædt som en regel. Når en kontrol håndhæver noget, som en standard foreskriver, er sætningen fra den pågældende standard citeret nedenunder. Når den i stedet håndhæver noget, som Google eller Yahoo kræver, er der et link til deres side. Når det er vores egen vurdering, står det angivet.

Opdateret:

TjekGruppeVores scoreKlassisk score
ARC-kædeGodkendelse−20
DKIM-signaturGodkendelse−18−1
DKIM-justeringGodkendelse−10−1
DMARC-resultatGodkendelse−140
Sender IDGodkendelse−5−0.5
SPFGodkendelse−18−1
SPF-justeringGodkendelse−5−0.5
Afsenderværtsnavnet kan slås opInfrastruktur og omdømme−5−3
BlokeringslisterInfrastruktur og omdømme−25−3
HELO-navnInfrastruktur og omdømme−50
MX-recordInfrastruktur og omdømme−5−3
Omvendt DNSInfrastruktur og omdømme−12−1.5
TransportkrypteringInfrastruktur og omdømme−50
AI-dommerSpammotorer
Samlet afgørelseSpammotorer−250
Postmark SpamCheckSpammotorer
RspamdSpammotorer
SpamAssassinSpammotorer0−3
Alt-tekst til billederIndhold−4−0.5
LinktilgængelighedIndhold−5−1
Script og iframeIndhold−10−1
Balance mellem tekst og HTMLIndhold−3−0.3
Tekst- og HTML-deleIndhold−50
HTML-størrelseIndhold−3−0.3
BilledstørrelseIndhold−3−0.3
Synlige linkdestinationerIndhold−30
LinkomdømmeIndhold−400
Scanning af vedhæftede filerIndhold−600
PreheaderIndhold−20
EmnelinjeIndhold−30
Forkortede linksIndhold−5−0.5
DMARC-politik publiceretRegler for masseafsendere−60
List-UnsubscribeRegler for masseafsendere−10−1
Afmelding med ét klikRegler for masseafsendere−80
TLS til massemailRegler for masseafsendere−50
BIMIAnbefalinger00
DKIM-nøglens alder og længdeAnbefalinger00
Levering af DMARC-rapporterAnbefalinger00
DNSSECAnbefalinger00
MTA-STSAnbefalinger00
Returstiens længdeAnbefalinger00
TLS-rapporteringAnbefalinger00

Godkendelse

Om den modtagende server kan bevise, at meddelelsen kom fra det sted, den hævder. Dette er den halvdel af leveringssikkerheden, der udelukkende handler om DNS, og den halvdel, som Gmail og Yahoo gjorde obligatorisk for masseafsendere i 2024.

ARC-kæde auth.arc

ARC bevarer godkendelsesresultatet gennem en videresender. Uden ARC vil en mailingliste, der tilføjer en sidefod, bryde din DKIM-signatur, og den videresendte kopi vil ikke bestå DMARC hos den endelige modtager.

Hvis den fejler: Du skal ikke gøre noget som afsender. Dette er relevant, hvis du driver en liste eller en videresender, og det forklarer, hvorfor nogle af dine mails ikke består DMARC, efter at nogen har videresendt dem.

Koster op til 2 point ud af 100 i vores score.

RFC 7960 §1 — Introduction

DMARC with restrictive policies causes problems for many Mailing Lists.

RFC 8617 §2.1 — Evidence

In ARC's situation, the "evidence" is a message's authentication assessment at any point along the delivery path between origination and final delivery.

Google — Sender guidelines FAQ: rules for 5,000+ messages a day

DKIM-signatur auth.dkim

DKIM signerer dele af meddelelsen med en privat nøgle og udgiver den offentlige nøgle i DNS. Vi verificerer hver signatur, som meddelelsen indeholder, og rapporterer signeringsdomænet, selektoren og nøglelængden.

Hvis den fejler: Aktivér DKIM på din afsendelsesplatform, og udgiv den nøgle, den giver dig. Brug 2048 bit: 1024 kan stadig verificeres, men en så kort nøgle kan knækkes og er ikke længere sikker.

Koster op til 18 point ud af 100 i vores score og op til 1 ud af 10 i den klassiske score.

RFC 6376 §3.5 — The DKIM-Signature Header Field

The signature of the email is stored in the DKIM-Signature header field.

RFC 6376 §6.1 — Extract Signatures from the Message

Verifiers MUST NOT attribute ultimate meaning to the order of multiple DKIM-Signature header fields.

RFC 8301 §3.1 — Signing and Verification Algorithms

rsa-sha1 MUST NOT be used for signing or verifying.

RFC 8463 §6 — Transition Considerations

For backward compatibility, signers can add multiple signatures that use old and new signing algorithms.

Google — Set up DKIM

Google — Sender guidelines FAQ: rules for 5,000+ messages a day

DKIM-justering auth.dkim_alignment

En gyldig signatur er ikke nok til DMARC. Signeringsdomænet skal matche domænet i From-headeren, enten præcist eller på organisationsdomæneniveau afhængigt af den politik, du har udgivet.

Hvis den fejler: Signér med dit eget domæne i stedet for din platforms. De fleste platforme understøtter dette og kalder det et brugerdefineret eller godkendt afsenderdomæne.

Koster op til 10 point ud af 100 i vores score og op til 1 ud af 10 i den klassiske score.

RFC 9989 §4.4.1 — DKIM-Authenticated Identifiers

A single email can contain multiple DKIM signatures, and it is considered to produce a DMARC "pass" result if any DKIM-Authenticated Identifier aligns with the Author Domain.

Google — Set up DMARC

Google — Sender guidelines FAQ: rules for 5,000+ messages a day

DMARC-resultat auth.dmarc

DMARC knytter SPF og DKIM til det domæne, din læser ser, og fortæller modtagerne, hvad de skal gøre, når ingen af dem er justeret. Vi rapporterer den udgivne politik, og om denne meddelelse opfyldte den.

Hvis den fejler: Udgiv en DMARC-post. Start med p=none, læs rapporterne i nogle uger, og skift derefter til quarantine, når du ved, hvilke andre der sender som dig.

Koster op til 14 point ud af 100 i vores score.

RFC 9989 §5.3.5 — Determine DMARC "Pass" or "Fail"

If no Authenticated Identifiers exist for the domain, or none of the Authenticated Identifiers align with the Author Domain, the message is considered to fail the DMARC mechanism check.

RFC 9989 §4.7 — DMARC Policy Record Format

DMARC Policy Records follow the extensible "tag-value" syntax for DNS-based key records defined in DKIM [RFC6376].

Google — Sender guidelines FAQ: rules for 5,000+ messages a day

Yahoo — Sender requirements and recommendations

Sender ID auth.sender_id

Den samme kontrol som SPF, udført mod domænet i From-headeren i stedet for konvolutten. Den besvarer et andet spørgsmål: om det domæne, din læser ser, godkender den server, der sendte meddelelsen. En meddelelse kan bestå SPF-kontrollen for sin konvolut, mens det synlige domæne ikke står inde for nogen.

Hvis den fejler: Udgiv SPF for domænet i din From-header, ikke kun for det returdomæne, din platform har givet dig.

Koster op til 5 point ud af 100 i vores score og op til 0.5 ud af 10 i den klassiske score.

RFC 4406 §4 — Record Selection

After the above steps, there should be one record remaining and evaluation can proceed.

SPF auth.spf

SPF er en DNS-post, der angiver, hvilke servere der må sende for dit domæne. Den modtagende server tager adressen i konvolutten, slår domænets post op og kontrollerer, om den forbindende IP findes i den. Vi rapporterer resultatet og antallet af DNS-opslag, som posten krævede, fordi evalueringen stopper ved ti, og alt derover er en permanent fejl frem for en godkendelse.

Hvis den fejler: Udgiv en post, der kun angiver din afsendelsesplatform og intet andet. Hvis din er tæt på grænsen på ti opslag, skal du udflade de includes, du ikke bruger (en post, der godkendes i dag, begynder at fejle den dag, en udbyder tilføjer sin egen include).

Koster op til 18 point ud af 100 i vores score og op til 1 ud af 10 i den klassiske score.

RFC 7208 §4.6.4 — DNS Lookup Limits

SPF implementations MUST limit the total number of those terms to 10 during SPF evaluation, to avoid unreasonable load on the DNS. If this limit is exceeded, the implementation MUST return "permerror".

RFC 7208 §2.6 — Results of Evaluation

Section 4 defines check_host(), a model function definition that uses the inputs defined above and the sender's policy published in the DNS to reach a conclusion about client authorization.

Google — Set up SPF

Google — Sender guidelines FAQ: rules for 5,000+ messages a day

SPF-justering auth.spf_alignment

Om returadressen matcher den From-adresse, en læser ser. SPF godkender konvolutten, og DMARC medregner kun denne godkendelse, når de to er justeret.

Hvis den fejler: Bed din afsendelsesplatform om et returunderdomæne under dit eget domæne. Hvis din DKIM allerede er justeret, haster dette ikke, men uden det har du ingen reserve, når DKIM brydes under overførslen.

Koster op til 5 point ud af 100 i vores score og op til 0.5 ud af 10 i den klassiske score.

RFC 9989 §4.4.2 — SPF-Authenticated Identifiers

Only an SPF-Authenticated Identifier that has Identifier Alignment with the Author Domain is enough to validate the authorized use of the Author Domain.

RFC 9989 §5.3.5 — Determine DMARC "Pass" or "Fail"

If one or more of the Authenticated Identifiers align with the Author Domain, the message is considered to pass the DMARC mechanism check.

Google — Set up DMARC

Google — Sender guidelines FAQ: rules for 5,000+ messages a day

Infrastruktur og omdømme

Maskinen og adressen, som meddelelsen blev sendt fra, og hvad resten af internettet allerede mener om dem.

Afsenderværtsnavnet kan slås op infra.a_record

Om det værtsnavn, der annonceres ved HELO, overhovedet har en adresserecord.

Hvis den fejler: Udgiv en A-record for det navn, din server annoncerer.

Koster op til 5 point ud af 100 i vores score og op til 3 ud af 10 i den klassiske score.

RFC 5321 §5.1 — Locating the Target Host

If an empty list of MXs is returned, the address is treated as if it was associated with an implicit MX RR, with a preference of 0, pointing to that host.

Google — Set up MX records

Blokeringslister infra.dnsbl

Om den afsendende IP er opført på nogen af de blokeringslister, som modtagere faktisk konsulterer. Vores liste kontrolleres mod hver zones eget dokumenterede testpunkt i stedet for at blive sammensat ud fra en websøgning, fordi en død zone svarer med NXDOMAIN, og det fortolkes som "ren".

Hvis den fejler: Følg processen for fjernelse fra listen på listeoperatørens websted. En registrering i en større zone stopper mail helt, så håndter den før alt andet på siden.

Koster op til 25 point ud af 100 i vores score og op til 3 ud af 10 i den klassiske score.

RFC 5782 §2.1 — IP Address DNSxL

Each IPv4 address listed in the DNSxL has a corresponding DNS entry.

RFC 5782 §5 — Test and Contact Addresses

IPv4-based DNSxLs MUST contain an entry for 127.0.0.2 for testing purposes.

Google — Postmaster Tools: reputation and delivery errors

Google — Email sender guidelines

HELO-navn infra.helo

Det navn, som den afsendende server præsenterer sig med i begyndelsen af SMTP-samtalen. Det skal være et fuldt kvalificeret domænenavn, der kan slås op.

Hvis den fejler: Indstil din mailservers værtsnavn til et rigtigt navn på dit domæne, ikke til et container-id eller et internt navn.

Koster op til 5 point ud af 100 i vores score.

RFC 5321 §4.1.1.1 — Extended HELLO (EHLO) or HELLO (HELO)

The argument clause contains the fully-qualified domain name of the SMTP client, if one is available.

Google — Email sender guidelines

Google — Sender guidelines FAQ: rules for 5,000+ messages a day

MX-record infra.mx

Om domænet i din From-header kan modtage mail. Uden en MX-record har svar og bounces ingen steder at gå hen, og filtre betragter et afsenderdomæne, der ikke kan modtage mail, som et dårligt tegn.

Hvis den fejler: Udgiv en MX-record for det domæne, du sender fra, også selvom den kun videresender til en postkasse, du læser én gang om måneden.

Koster op til 5 point ud af 100 i vores score og op til 3 ud af 10 i den klassiske score.

RFC 5321 §5.1 — Locating the Target Host

The lookup first attempts to locate an MX record associated with the name.

Google — Set up MX records

Omvendt DNS infra.rdns

Om den afsendende IP kan slås op til et værtsnavn, og om dette værtsnavn kan slås op til den samme IP. Det er opslaget begge veje, der er pointen: Det er nemt at lade en PTR pege hvor som helst, mens et matchende par er tegn på, at adressen er din.

Hvis den fejler: Bed den, der ejer IP-adressen, om at sætte PTR til et navn, du kontrollerer, og sørg for, at navnet har en A-record, der peger tilbage.

Koster op til 12 point ud af 100 i vores score og op til 1.5 ud af 10 i den klassiske score.

RFC 1912 §2.1 — Inconsistent, Missing, or Bad Data

Make sure your PTR and A records match. For every IP address, there should be a matching PTR record in the in-addr.arpa domain.

Google — Email sender guidelines

Google — Sender guidelines FAQ: rules for 5,000+ messages a day

Transportkryptering infra.tls

Om meddelelsen ankom via TLS, og med hvilken krypteringsalgoritme. Alle moderne systemer forhandler om det; en meddelelse, der ankommer ukrypteret, siger noget om afsenderopsætningen.

Hvis den fejler: Aktivér STARTTLS på den afsendende server. Alle gængse platforme gør allerede dette, så en fejl her betyder normalt, at der er et selvhostet relæ i ruten.

Koster op til 5 point ud af 100 i vores score.

RFC 3207 §2 — STARTTLS Extension

The STARTTLS extension to SMTP is laid out as follows:

Google — Send email over a secure TLS connection

Google — Sender guidelines FAQ: rules for 5,000+ messages a day

Spammotorer

Hvordan uafhængige indholdsfiltre vurderer meddelelsen. To motorer frem for én, fordi en enkelt motors score er den pågældende motors vurdering.

AI-dommer spam.ai_judge

En model estimerer, hvordan et moderne maskinlæringsfilter ville behandle meddelelsen, ud fra de tekniske resultater og indholdsmålingerne. Den ser fakta, ikke brødteksten.

Hvis den fejler: Kun en detalje i sig selv. Dens estimat indgår i den samlede afgørelse nedenfor.

Vises som detalje. Påvirker aldrig scoren.

Samlet afgørelse spam.panel

Ét tal fra de motorer, der svarede, vægtet, så den mest markante ikke blot udlignes af gennemsnittet. SpamAssassin og Postmark tæller som én stemme, fordi de deler et regelgrundlag.

Hvis den fejler: Gennemgå de enkelte resultater. Denne række ændrer sig, når de gør.

Koster op til 25 point ud af 100 i vores score.

Google — Why Gmail marks messages as spam

How this score is calculated

Postmark SpamCheck spam.postmark

En tredje vurdering, som som standard er slået fra. Dets slutpunkt modtager hele meddelelsen, og vi kan ikke maskere noget af den uden at ødelægge det, der måles, så hvis det slås til, betyder det, at man accepterer, at hver testet meddelelse kopieres til en tredjepart.

Hvis den fejler: Der er ikke noget at gøre. Når det er slået fra, rapporterer kontrollen, at det er slået fra, hvilket ikke er det samme som en godkendelse.

Vises som detalje. Påvirker aldrig scoren.

Rspamd spam.rspamd

Et andet, uafhængigt udviklet filter. Det er ofte nok uenigt med SpamAssassin til, at det er værd at spørge, hvilket er grunden til, at det er med her.

Hvis den fejler: Kun en detalje. Denne motors vurdering indgår i den samlede afgørelse i stedet for at få sin egen score.

Vises som detalje. Påvirker aldrig scoren.

SpamAssassin spam.spamassassin

Det klassiske regelbaserede filter, som stadig er motoren bag de fleste værktøjer til test af e-mail. Hver regel, der blev udløst, vises med sin vægt.

Hvis den fejler: Læs de regler, der blev udløst, i stedet for den samlede score. De fleste er nemme at afhjælpe, når du kan se, hvilke regler det drejer sig om.

Koster op til 3 ud af 10 i den klassiske score.

Google — Why Gmail marks messages as spam

Apache SpamAssassin — rule documentation

Indhold

Selve meddelelsen: dens struktur, dens links, dens billeder og de ting, et filter læser, før det træffer sin afgørelse.

Alt-tekst til billeder content.alt_attributes

Om billeder har alt-attributter. Mailklienter blokerer som standard eksterne billeder, så i de første par sekunder er alt-teksten dit budskab.

Hvis den fejler: Skriv alt-tekst, der formidler betydningen, og lad aldrig det primære visuelle element være uden.

Koster op til 4 point ud af 100 i vores score og op til 0.5 ud af 10 i den klassiske score.

Google — Email sender guidelines

Script og iframe content.forbidden_tags

Om HTML indeholder tags, som ingen mailklient vil køre. De fjernes i bedste fald og behandles i værste fald som et signal om omgåelse.

Hvis den fejler: Fjern script, iframe, object og embed. Alt interaktivt hører til bag et link.

Koster op til 10 point ud af 100 i vores score og op til 1 ud af 10 i den klassiske score.

Google — Email sender guidelines

Balance mellem tekst og HTML content.html_text_ratio

Hvor meget af meddelelsen der er markup i forhold til læsbar tekst. En side med markup omkring en enkelt sætning er et mønster, som filtre genkender.

Hvis den fejler: Skriv en tekstdel, der siger det samme som HTML-delen, i stedet for en pladsholder.

Koster op til 3 point ud af 100 i vores score og op til 0.3 ud af 10 i den klassiske score.

RFC 2046 §5.1.4 — Alternative Subtype

Systems should recognize that the content of the various parts are interchangeable.

Google — Why Gmail marks messages as spam

Tekst- og HTML-dele content.html_version

Om meddelelsen indeholder et alternativ i almindelig tekst sammen med HTML. Nogle filtre lægger vægt på, hvis det mangler, og alle skærmlæsere har brug for et.

Hvis den fejler: Send multipart/alternative med en reel tekstversion, ikke en tom del eller en linje, der siger, at den skal vises i en browser.

Koster op til 5 point ud af 100 i vores score.

RFC 2046 §5.1.4 — Alternative Subtype

The "multipart/alternative" type is syntactically identical to "multipart/mixed", but the semantics are different. In particular, each of the body parts is an "alternative" version of the same information.

Google — Email sender guidelines

HTML-størrelse content.html_weight

Hvor stor HTML-delen er. Gmail beskærer en meddelelse efter cirka 102 KB og skjuler resten bag et link, hvilket også fjerner din afmeldingssidefod.

Hvis den fejler: Reducer inline-CSS og gentagne style-blokke (de fleste skabeloner kan være på en tredjedel af grænsen, når de ubrugte regler er fjernet).

Koster op til 3 point ud af 100 i vores score og op til 0.3 ud af 10 i den klassiske score.

Google — Email sender guidelines

Billedstørrelse content.images_weight

Den samlede størrelse af de billeder, som meddelelsen henter. Tunge billeder gør en meddelelse langsom på en telefon, og mails, der kun består af billeder, har en form, som filtre behandler med mistanke.

Hvis den fejler: Komprimer dem, og sørg for, at meddelelsen stadig kan læses, når billeder er slået fra.

Koster op til 3 point ud af 100 i vores score og op til 0.3 ud af 10 i den klassiske score.

Google — Email sender guidelines

Scanning af vedhæftede filer content.malware

Om vedhæftede filer indeholder kendt malware. I installationer, hvor scanneren er slået fra, rapporterer dette, at den ikke blev kørt, frem for at rapportere, at filerne er rene.

Hvis den fejler: Hvis dette udløses, skal du stoppe med at sende og finde ud af, hvad der findes på den maskine, som oprettede meddelelsen.

Koster op til 60 point ud af 100 i vores score.

Google — Why Gmail marks messages as spam

ClamAV — how detection works

Preheader content.preheader

Den forhåndsvisningslinje, som en klient viser ved siden af emnelinjen. Uden en sådan viser den det, der står først i brødteksten, hvilket normalt er et link til at se meddelelsen i en browser.

Hvis den fejler: Tilføj en skjult preheader-blok som det første element i brødteksten.

Koster op til 2 point ud af 100 i vores score.

Google — Email sender guidelines

Emnelinje content.subject

Længde, brug af store bogstaver og de mønstre, som filtre tildeler en score. Vi måler den afkodede emnelinje, så en linje med kyrilliske tegn eller CJK-tegn vurderes som tekst frem for som dens kodning.

Hvis den fejler: Hold den på under cirka 60 tegn, og fjern råberiet og udråbstegnene.

Koster op til 3 point ud af 100 i vores score.

RFC 5322 §2.2 — Header Fields

Header fields are lines beginning with a field name, followed by a colon (":"), followed by a field body, and terminated by CRLF.

RFC 2047 §2 — Syntax of encoded-words

An 'encoded-word' is defined by the following ABNF grammar.

Google — Why Gmail marks messages as spam

Forkortede links content.url_shortener

Om links går gennem en offentlig linkforkorter. Linkforkortere skjuler destinationen, hvilket er præcis det, filtre er trænet til at betragte med mistillid.

Hvis den fejler: Link til dit eget domæne, eller brug din platforms sporingsdomæne på et af dine underdomæner.

Koster op til 5 point ud af 100 i vores score og op til 0.5 ud af 10 i den klassiske score.

Google — Why Gmail marks messages as spam

Regler for masseafsendere

De krav, som Gmail og Yahoo offentliggør for alle, der sender store mængder. Disse gælder for masseudsendelser og springes over for meddelelser, der ikke ligner en sådan.

DMARC-politik publiceret compliance.dmarc_present

Om From-domænet overhovedet publicerer en DMARC-post, uafhængigt af om denne meddelelse bestod kontrollen. Gmail og Yahoo kræver en fra masseafsendere.

Hvis den fejler: Publicer en post. p=none er nok til at opfylde kravet og giver dig rapporter at arbejde ud fra.

Koster op til 6 point ud af 100 i vores score.

RFC 9989 §4.7 — DMARC Policy Record Format

If this tag is not present in an otherwise syntactically valid DMARC Policy Record, then the record is treated as if it included "p=none".

Google — Sender guidelines FAQ: rules for 5,000+ messages a day

Yahoo — Sender requirements and recommendations

List-Unsubscribe compliance.list_unsubscribe

Om meddelelsen indeholder en afmeldingsheader, som en mailklient kan handle på. Gmail og Yahoo kræver den fra masseafsendere, og dens fravær filtreres der på uanset alt andet. Reglen gælder for udsendelser. Et brev, der beder modtageren om at bekræfte et abonnement eller fortæller, at det er gennemført, sendes til én person om noget, vedkommende lige har gjort; CAN-SPAM kalder det en transaktions- eller relationsmeddelelse, og hverken Gmail eller Yahoo kræver en afmeldingsheader i den. Derfor læser denne kontrol først brevet. En abonnementsbekræftelse, et velkomstbrev, et transaktionsbrev eller en notifikation uden listeheadere belastes ikke, og rapporten angiver, hvad brevet blev anset for at være. Et velkomstbrev fyldt med tilbud er reelt den første udgave af udsendelsen; uden listeheadere kan kontrollen ikke skelne mellem de to, og den belaster ikke på grundlag af et gæt. Hvis brevet indeholder List-Unsubscribe eller List-Id, har du selv erklæret det som listemail, og kontrollen kører, som den altid har gjort.

Hvis den fejler: Tilføj en List-Unsubscribe-header med en HTTPS-URI. Alle udsendelsesplatforme kan gøre dette.

Koster op til 10 point ud af 100 i vores score og op til 1 ud af 10 i den klassiske score.

RFC 2369 §3.2 — List-Unsubscribe

The List-Unsubscribe field describes the command (preferably using mail) to directly unsubscribe the user (removing them from the list).

Google — Sender guidelines FAQ: rules for 5,000+ messages a day

Yahoo — Sender requirements and recommendations

Afmelding med ét klik compliance.one_click_unsubscribe

Den strengere form: en HTTPS-URI, en "List-Unsubscribe-Post"-header og en enkelt gyldig DKIM-signatur, der dækker begge headere. Alle tre, ellers viser modtageren ikke knappen. Ligesom List-Unsubscribe-kontrollen gælder den for udsendelser, ikke for en bekræftelse eller et velkomstbrev.

Hvis den fejler: Den typiske fejl er signaturen: Platforme signerer "List-Unsubscribe" og glemmer "List-Unsubscribe-Post". Begge headernavne skal fremgå af h=-tagget i den samme signatur.

Koster op til 8 point ud af 100 i vores score.

RFC 8058 §4 — Additional Requirements

The List-Unsubscribe and List-Unsubscribe-Post headers MUST be covered by the signature and included in the "h=" tag of a valid DKIM-Signature header field.

RFC 8058 §3.1 — Mail Senders

The List-Unsubscribe header field MUST contain one HTTPS URI.

Google — Sender guidelines FAQ: rules for 5,000+ messages a day

Yahoo — Sender requirements and recommendations

Anbefalinger

Værd at gøre og påvirker aldrig scoren. Intet i dette afsnit kan koste point, hvilket er en produktbeslutning, som testene håndhæver.

BIMI advisory.bimi

Om domænet publicerer en BIMI-post, som placerer et logo ved siden af dine meddelelser i nogle klienter. Det kræver først en håndhævende DMARC-politik og et verificeret mærkecertifikat, som koster penge.

Hvis den fejler: Det er værd at gøre, når DMARC er sat til karantæne eller afvisning, og mængden retfærdiggør certifikatet.

Anbefaling. Koster intet.

BIMI — draft specification, not yet an RFC

DKIM-nøglens alder og længde advisory.dkim_key_rotation

Længden på signeringsnøglen, og hvor længe den har været i brug. Korte nøgler bliver billigere at angribe offline for hvert år, der går.

Hvis den fejler: Skift til 2048 bit, og rotér efter en fast plan. Udgiv den nye selektor, skift signeringen til den, og udfas derefter den gamle.

Anbefaling. Koster intet.

RFC 8301 §3.2 — Key Sizes

Since short RSA keys more easily succumb to off-line attacks, Signers MUST use RSA keys of at least 1024 bits for all keys. Signers SHOULD use RSA keys of at least 2048 bits.

Google — Set up DKIM

Levering af DMARC-rapporter advisory.dmarc_reporting

Om adresserne i din DMARC-post rent faktisk vil modtage noget. Hvis en rapportadresse ligger uden for dit eget domæne, kræver RFC 9990, at dette domæne først offentliggør sin egen tilladelse som en TXT-post på your-domain._report._dmarc.their-domain. Uden den fjerner en modtager adressen: ingen afvisningsmeddelelse, ingen fejl, ingen rapport. Dette er den normale opsætning snarere end en usædvanlig opsætning, fordi adressen normalt er hos en overvågningsleverandør eller på dit hoveddomæne, mens politikken ligger på et afsenderunderdomæne. Den samme regel gælder for fejlrapporter, hvor RFC 9991 henviser til den samme procedure for ruf-tagget. Vi slår de samme poster op, som en modtager ville, og viser dig de navne, vi forespurgte.

Hvis den fejler: Bed den, der driver destinationsdomænet, om at offentliggøre en TXT-post, der indeholder v=DMARC1, på det navn, der vises i resultatet. Overvågningsleverandører gør normalt dette for dig, når du føjer domænet til deres konto, så hvis posten mangler, blev domænet sandsynligvis aldrig tilføjet hos dem. Hvis rapporterne i stedet går til dit eget domæne, skal der ikke gøres noget.

Anbefaling. Koster intet.

RFC 9990 §4 — Verifying External Destinations

When a Mail Receiver discovers a DMARC Policy Record in the DNS, and the Organizational Domain at which that record was discovered is not identical to the Organizational Domain of the host part of the authority component of a [RFC3986] specified in the "rua" tag, the following verification steps MUST be taken:

RFC 9990 §4 — Verifying External Destinations

Where the above algorithm fails to confirm that the external reporting was authorized by the Report Consumer, the URI MUST be ignored by the Mail Receiver generating the report.

RFC 9991 §5 — Verifying External Destinations

In case of external destinations, a Mail Receiver who generates failure reports MUST use the Verifying External Destinations procedure described in Section 4 of [RFC9990], substituting the "ruf" tag where the "rua" tag appears in that procedure.

Google — Set up DMARC

DNSSEC advisory.dnssec

Om domænet er signeret. SPF, DKIM og DMARC findes alle i DNS, så en angriber, der kan forfalske DNS-svar, kan forfalske alle tre.

Hvis den fejler: Aktivér det hos din domæneregistrator. Det er normalt én indstilling, og domæneregistratoren håndterer resten.

Anbefaling. Koster intet.

RFC 4033 §2 — Definitions of Important DNSSEC Terms

Authentication Chain: An alternating sequence of DNS public key (DNSKEY) RRsets and Delegation Signer (DS) RRsets

MTA-STS advisory.mta_sts

Om domænet publicerer en politik, der fortæller andre servere, at de skal afvise ukrypteret levering til dig. Den beskytter mail, der sendes til dig, frem for mail, du sender.

Hvis den fejler: Publicer TXT-posten og politikfilen via HTTPS (en eftermiddags arbejde, og det lukker et nedgraderingsangreb).

Anbefaling. Koster intet.

RFC 8461 §3 — Policy Discovery

To discover if a recipient domain implements MTA-STS, a sender need only resolve a single TXT record.

Returstiens længde advisory.return_path_length

Hvor lang bounce-adressen er. RFC 5321 forpligter en modtagende server til at acceptere 64 oktetter før @ og siger i samme afsnit, at ingen implementering bør pålægge en grænse, som den kan undgå. Mange gør det alligevel, og en meddelelse, der overskrider grænsen, afvises ved MAIL FROM, før brødteksten overhovedet sendes. Afsendelsesplatforme støder på dette ved at indkode modtageren i returstien, så bounce-meddelelser kan knyttes til den oprindelige modtager, hvilket betyder, at længden afhænger af, hvem du skriver til, snarere end af dig.

Hvis den fejler: Forkort den faste del, som din platform sætter foran, eller skift bounce-domænet til et kortere. Hvis du ikke kan ændre nogen af delene, er de udsatte adresser dine længste abonnentadresser, så det er værd at måle den længste på din liste frem for et gennemsnit.

Anbefaling. Koster intet.

RFC 5321 §4.5.3.1.1 — Local-part

The maximum total length of a user name or other local-part is 64 octets.

RFC 5321 §4.5.3.1 — Size Limits and Minimums

Every implementation MUST be able to receive objects of at least these sizes.

Haraka — the address parser that enforces the 64-octet local-part, and the flag that relaxes it

TLS-rapportering advisory.tls_rpt

Om domænet anmoder om rapporter, når nogen ikke kan levere til det via TLS. Bruges sammen med MTA-STS: Politikken uden rapportering gør, at du ikke kan se, om den virker.

Hvis den fejler: Tilføj TXT-posten med en adresse, der modtager de daglige rapporter.

Anbefaling. Koster intet.

RFC 8460 §3 — Reporting Policy

A domain publishes a record to its DNS indicating that it wishes to receive reports.