Στείλτε ένα μήνυμα σε μια προσωρινή διεύθυνση και θα εκτελεστούν 42 έλεγχοι σε αυτό. Αυτή η σελίδα τούς περιλαμβάνει όλους: τι εξετάζει ο καθένας, πόσο κοστίζει στη βαθμολογία σας όταν αποτυγχάνει και την ενότητα του προτύπου από την οποία προέρχεται.
Τίποτα εδώ δεν αποτελεί δική μας άποψη παρουσιασμένη ως κανόνας. Όπου ένας έλεγχος επιβάλλει κάτι που ορίζει ένα πρότυπο, η πρόταση από το συγκεκριμένο πρότυπο παρατίθεται από κάτω. Όπου επιβάλλει κάτι που απαιτεί αντ’ αυτού η Google ή η Yahoo, παρέχεται σύνδεσμος προς τη σελίδα τους. Όπου πρόκειται για δική μας κρίση, αυτό αναφέρεται.
Έλεγχος ταυτότητας
Αν ο διακομιστής λήψης μπορεί να αποδείξει ότι το μήνυμα προήλθε από εκεί που δηλώνει. Αυτό είναι το μισό της παραδοσιμότητας που βασίζεται αποκλειστικά στο DNS και το μισό που το Gmail και η Yahoo κατέστησαν υποχρεωτικό για τους αποστολείς μαζικών μηνυμάτων το 2024.
Αλυσίδα ARC auth.arc
Το ARC διατηρεί το αποτέλεσμα ελέγχου ταυτότητας κατά την προώθηση μέσω ενός διακομιστή. Χωρίς αυτό, μια λίστα αλληλογραφίας που προσθέτει ένα υποσέλιδο καταστρέφει την υπογραφή DKIM και το προωθημένο αντίγραφο αποτυγχάνει στον έλεγχο DMARC στο τελικό άκρο.
Αν αποτύχει: Δεν χρειάζεται να κάνετε τίποτα ως αποστολέας. Αυτό έχει σημασία αν διαχειρίζεστε μια λίστα ή έναν διακομιστή προώθησης και εξηγεί γιατί ορισμένα μηνύματά σας αποτυγχάνουν στον έλεγχο DMARC αφού κάποιος τα προωθήσει.
Κοστίζει έως 2 βαθμούς από τους 100 στη δική μας βαθμολογία.
RFC 7960 §1 — Introduction
DMARC with restrictive policies causes problems for many Mailing Lists.
RFC 8617 §2.1 — Evidence
In ARC's situation, the "evidence" is a message's authentication assessment at any point along the delivery path between origination and final delivery.
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Υπογραφή DKIM auth.dkim
Το DKIM υπογράφει τμήματα του μηνύματος με ένα ιδιωτικό κλειδί και δημοσιεύει το δημόσιο κλειδί στο DNS. Επαληθεύουμε κάθε υπογραφή που φέρει το μήνυμα και αναφέρουμε το domain υπογραφής, τον επιλογέα και το μήκος του κλειδιού.
Αν αποτύχει: Ενεργοποιήστε το DKIM στην πλατφόρμα αποστολής σας και δημοσιεύστε το κλειδί που σας παρέχει. Χρησιμοποιήστε 2048 bit: τα 1024 εξακολουθούν να επαληθεύονται, αλλά ένα τόσο μικρό κλειδί μπορεί να σπάσει και δεν είναι πλέον ασφαλές.
Κοστίζει έως 18 βαθμούς από τους 100 στη δική μας βαθμολογία και έως 1 από τους 10 στην κλασική βαθμολογία.
RFC 6376 §3.5 — The DKIM-Signature Header Field
The signature of the email is stored in the DKIM-Signature header field.
RFC 6376 §6.1 — Extract Signatures from the Message
Verifiers MUST NOT attribute ultimate meaning to the order of multiple DKIM-Signature header fields.
RFC 8301 §3.1 — Signing and Verification Algorithms
rsa-sha1 MUST NOT be used for signing or verifying.
RFC 8463 §6 — Transition Considerations
For backward compatibility, signers can add multiple signatures that use old and new signing algorithms.
Google — Set up DKIM
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Ευθυγράμμιση DKIM auth.dkim_alignment
Μια έγκυρη υπογραφή δεν αρκεί για το DMARC. Το domain υπογραφής πρέπει να αντιστοιχεί στο domain της κεφαλίδας From, ακριβώς ή βάσει του domain του οργανισμού, ανάλογα με την πολιτική που δημοσιεύσατε.
Αν αποτύχει: Υπογράψτε με το δικό σας domain αντί με το domain της πλατφόρμας σας. Οι περισσότερες πλατφόρμες το υποστηρίζουν και το αποκαλούν προσαρμοσμένο ή πιστοποιημένο domain αποστολής.
Κοστίζει έως 10 βαθμούς από τους 100 στη δική μας βαθμολογία και έως 1 από τους 10 στην κλασική βαθμολογία.
RFC 9989 §4.4.1 — DKIM-Authenticated Identifiers
A single email can contain multiple DKIM signatures, and it is considered to produce a DMARC "pass" result if any DKIM-Authenticated Identifier aligns with the Author Domain.
Google — Set up DMARC
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Αποτέλεσμα DMARC auth.dmarc
Το DMARC συνδέει τα SPF και DKIM με το domain που βλέπει ο αναγνώστης σας και ενημερώνει τους παραλήπτες τι να κάνουν όταν κανένα από τα δύο δεν ευθυγραμμίζεται. Αναφέρουμε τη δημοσιευμένη πολιτική και αν αυτό το μήνυμα την ικανοποίησε.
Αν αποτύχει: Δημοσιεύστε μια εγγραφή DMARC. Ξεκινήστε με p=none, διαβάστε τις αναφορές για μερικές εβδομάδες και, στη συνέχεια, μεταβείτε σε quarantine μόλις μάθετε ποιοι άλλοι στέλνουν εκ μέρους σας.
Κοστίζει έως 14 βαθμούς από τους 100 στη δική μας βαθμολογία.
RFC 9989 §5.3.5 — Determine DMARC "Pass" or "Fail"
If no Authenticated Identifiers exist for the domain, or none of the Authenticated Identifiers align with the Author Domain, the message is considered to fail the DMARC mechanism check.
RFC 9989 §4.7 — DMARC Policy Record Format
DMARC Policy Records follow the extensible "tag-value" syntax for DNS-based key records defined in DKIM [RFC6376].
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Yahoo — Sender requirements and recommendations
Sender ID auth.sender_id
Ο ίδιος έλεγχος με το SPF, εκτελεσμένος στο domain της κεφαλίδας From αντί για τον φάκελο. Απαντά σε διαφορετική ερώτηση: αν το domain που βλέπει ο αναγνώστης σας εξουσιοδοτεί τον διακομιστή που έστειλε το μήνυμα. Ένα μήνυμα μπορεί να περνά το SPF στον φάκελό του, ενώ το ορατό domain δεν εγγυάται για κανέναν.
Αν αποτύχει: Δημοσιεύστε SPF για το domain της κεφαλίδας From, όχι μόνο για το domain επιστροφών που σας έδωσε η πλατφόρμα σας.
Κοστίζει έως 5 βαθμούς από τους 100 στη δική μας βαθμολογία και έως 0.5 από τους 10 στην κλασική βαθμολογία.
RFC 4406 §4 — Record Selection
After the above steps, there should be one record remaining and evaluation can proceed.
SPF auth.spf
Το SPF είναι μια εγγραφή DNS που παραθέτει ποιοι διακομιστές επιτρέπεται να στέλνουν για το domain σας. Ο διακομιστής παραλαβής παίρνει τη διεύθυνση από τον φάκελο, αναζητά την εγγραφή αυτού του domain και ελέγχει αν η IP που συνδέεται περιλαμβάνεται σε αυτή. Αναφέρουμε το αποτέλεσμα και τον αριθμό των αναζητήσεων DNS που απαίτησε η εγγραφή, επειδή η αξιολόγηση σταματά στις δέκα και οτιδήποτε πέρα από αυτό αποτελεί μόνιμο σφάλμα αντί για επιτυχία.
Αν αποτύχει: Δημοσιεύστε μια εγγραφή που κατονομάζει την πλατφόρμα αποστολής σας και τίποτε άλλο. Αν η δική σας πλησιάζει το όριο των δέκα αναζητήσεων, μετατρέψτε σε επίπεδη μορφή τα include που δεν χρησιμοποιείτε (μια εγγραφή που περνά σήμερα αρχίζει να αποτυγχάνει την ημέρα που ένας πάροχος προσθέτει ένα δικό του include).
Κοστίζει έως 18 βαθμούς από τους 100 στη δική μας βαθμολογία και έως 1 από τους 10 στην κλασική βαθμολογία.
RFC 7208 §4.6.4 — DNS Lookup Limits
SPF implementations MUST limit the total number of those terms to 10 during SPF evaluation, to avoid unreasonable load on the DNS. If this limit is exceeded, the implementation MUST return "permerror".
RFC 7208 §2.6 — Results of Evaluation
Section 4 defines check_host(), a model function definition that uses the inputs defined above and the sender's policy published in the DNS to reach a conclusion about client authorization.
Google — Set up SPF
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Ευθυγράμμιση SPF auth.spf_alignment
Αν η διεύθυνση επιστροφών αντιστοιχεί στη διεύθυνση From που βλέπει ο αναγνώστης. Το SPF εξουσιοδοτεί τον φάκελο και το DMARC λαμβάνει υπόψη αυτή την εξουσιοδότηση μόνο όταν τα δύο ευθυγραμμίζονται.
Αν αποτύχει: Ζητήστε από την πλατφόρμα αποστολής σας ένα υποdomain επιστροφών του δικού σας domain. Αν το DKIM σας είναι ήδη ευθυγραμμισμένο, αυτό δεν είναι επείγον, αλλά σας αφήνει χωρίς εναλλακτική όταν το DKIM χαλάσει κατά τη μεταφορά.
Κοστίζει έως 5 βαθμούς από τους 100 στη δική μας βαθμολογία και έως 0.5 από τους 10 στην κλασική βαθμολογία.
RFC 9989 §4.4.2 — SPF-Authenticated Identifiers
Only an SPF-Authenticated Identifier that has Identifier Alignment with the Author Domain is enough to validate the authorized use of the Author Domain.
RFC 9989 §5.3.5 — Determine DMARC "Pass" or "Fail"
If one or more of the Authenticated Identifiers align with the Author Domain, the message is considered to pass the DMARC mechanism check.
Google — Set up DMARC
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Υποδομή και φήμη
Το μηχάνημα και η διεύθυνση από τα οποία στάλθηκε το μήνυμα και τι πιστεύει ήδη γι’ αυτά το υπόλοιπο διαδίκτυο.
Το όνομα κεντρικού υπολογιστή αποστολής επιλύεται infra.a_record
Αν το όνομα κεντρικού υπολογιστή που αναγγέλλεται στο HELO έχει έστω μία εγγραφή διεύθυνσης.
Αν αποτύχει: Δημοσιεύστε μια εγγραφή A για το όνομα που αναγγέλλει ο διακομιστής σας.
Κοστίζει έως 5 βαθμούς από τους 100 στη δική μας βαθμολογία και έως 3 από τους 10 στην κλασική βαθμολογία.
RFC 5321 §5.1 — Locating the Target Host
If an empty list of MXs is returned, the address is treated as if it was associated with an implicit MX RR, with a preference of 0, pointing to that host.
Google — Set up MX records
Λίστες αποκλεισμού infra.dnsbl
Αν η IP αποστολής περιλαμβάνεται σε κάποια από τις λίστες αποκλεισμού που συμβουλεύονται πραγματικά οι παραλήπτες. Η λίστα μας ελέγχεται με βάση το τεκμηριωμένο σημείο δοκιμής κάθε ζώνης και δεν συντίθεται από αναζήτηση στον ιστό, επειδή μια ανενεργή ζώνη απαντά NXDOMAIN και αυτό εκλαμβάνεται ως «καθαρό».
Αν αποτύχει: Ακολουθήστε τη διαδικασία αφαίρεσης από τη λίστα στον ιστότοπο του φορέα που τη διαχειρίζεται. Η καταχώριση σε μια σημαντική ζώνη διακόπτει πλήρως την παράδοση της αλληλογραφίας, οπότε αντιμετωπίστε την πριν από οτιδήποτε άλλο στη σελίδα.
Κοστίζει έως 25 βαθμούς από τους 100 στη δική μας βαθμολογία και έως 3 από τους 10 στην κλασική βαθμολογία.
RFC 5782 §2.1 — IP Address DNSxL
Each IPv4 address listed in the DNSxL has a corresponding DNS entry.
RFC 5782 §5 — Test and Contact Addresses
IPv4-based DNSxLs MUST contain an entry for 127.0.0.2 for testing purposes.
Google — Postmaster Tools: reputation and delivery errors
Google — Email sender guidelines
Όνομα HELO infra.helo
Το όνομα με το οποίο αναγγέλλεται ο διακομιστής αποστολής στην αρχή της συνομιλίας SMTP. Πρέπει να είναι ένα πλήρως προσδιορισμένο όνομα τομέα που επιλύεται.
Αν αποτύχει: Ορίστε το όνομα κεντρικού υπολογιστή του διακομιστή αλληλογραφίας σας σε ένα πραγματικό όνομα του τομέα σας και όχι σε αναγνωριστικό κοντέινερ ή εσωτερικό όνομα.
Κοστίζει έως 5 βαθμούς από τους 100 στη δική μας βαθμολογία.
RFC 5321 §4.1.1.1 — Extended HELLO (EHLO) or HELLO (HELO)
The argument clause contains the fully-qualified domain name of the SMTP client, if one is available.
Google — Email sender guidelines
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Εγγραφή MX infra.mx
Αν ο τομέας στην κεφαλίδα From μπορεί να λαμβάνει αλληλογραφία. Χωρίς αυτήν, οι απαντήσεις και οι επιστροφές δεν έχουν πού να πάνε και τα φίλτρα θεωρούν κακό σημάδι έναν τομέα αποστολής που δεν μπορεί να λαμβάνει αλληλογραφία.
Αν αποτύχει: Δημοσιεύστε μια εγγραφή MX για τον τομέα από τον οποίο στέλνετε, ακόμη και αν δρομολογεί μόνο προς ένα γραμματοκιβώτιο που διαβάζετε μία φορά τον μήνα.
Κοστίζει έως 5 βαθμούς από τους 100 στη δική μας βαθμολογία και έως 3 από τους 10 στην κλασική βαθμολογία.
RFC 5321 §5.1 — Locating the Target Host
The lookup first attempts to locate an MX record associated with the name.
Google — Set up MX records
Αντίστροφο DNS infra.rdns
Αν η IP αποστολής επιλύεται προς ένα όνομα κεντρικού υπολογιστή και αν αυτό το όνομα επιλύεται προς την ίδια IP. Το ζητούμενο είναι η διαδρομή μετ' επιστροφής: μια εγγραφή PTR που δείχνει οπουδήποτε είναι εύκολη, ενώ ένα αντιστοιχισμένο ζεύγος αποτελεί ένδειξη ότι η διεύθυνση είναι δική σας.
Αν αποτύχει: Ζητήστε από τον κάτοχο της IP να ορίσει την εγγραφή PTR σε ένα όνομα που ελέγχετε και βεβαιωθείτε ότι αυτό το όνομα έχει μια εγγραφή A που δείχνει πίσω στην IP.
Κοστίζει έως 12 βαθμούς από τους 100 στη δική μας βαθμολογία και έως 1.5 από τους 10 στην κλασική βαθμολογία.
RFC 1912 §2.1 — Inconsistent, Missing, or Bad Data
Make sure your PTR and A records match. For every IP address, there should be a matching PTR record in the in-addr.arpa domain.
Google — Email sender guidelines
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Κρυπτογράφηση μεταφοράς infra.tls
Αν το μήνυμα έφτασε μέσω TLS και με ποια σουίτα κρυπτογράφησης. Κάθε σύγχρονο σύστημα το διαπραγματεύεται· ένα μήνυμα που φτάνει χωρίς κρυπτογράφηση δείχνει κάτι για τη ρύθμιση αποστολής.
Αν αποτύχει: Ενεργοποιήστε το STARTTLS στον διακομιστή αποστολής. Κάθε διαδεδομένη πλατφόρμα το κάνει ήδη, επομένως μια αποτυχία εδώ συνήθως σημαίνει ότι υπάρχει στη διαδρομή ένας αυτοφιλοξενούμενος διακομιστής αναμετάδοσης.
Κοστίζει έως 5 βαθμούς από τους 100 στη δική μας βαθμολογία.
RFC 3207 §2 — STARTTLS Extension
The STARTTLS extension to SMTP is laid out as follows:
Google — Send email over a secure TLS connection
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Μηχανές εντοπισμού ανεπιθύμητης αλληλογραφίας
Πώς αξιολογούν το μήνυμα ανεξάρτητα φίλτρα περιεχομένου. Δύο μηχανές αντί για μία, επειδή η βαθμολογία μιας μεμονωμένης μηχανής αποτελεί άποψη της συγκεκριμένης μηχανής.
Κριτής AI spam.ai_judge
Ένα μοντέλο εκτιμά πώς θα αντιμετώπιζε το μήνυμα ένα σύγχρονο φίλτρο μηχανικής μάθησης, με βάση τα τεχνικά ευρήματα και τις μετρήσεις περιεχομένου. Βλέπει τα δεδομένα, όχι το κείμενο του σώματος.
Αν αποτύχει: Από μόνο του παρέχει μόνο λεπτομέρειες. Η εκτίμησή του τροφοδοτεί τη συνδυασμένη ετυμηγορία παρακάτω.
Εμφανίζεται για πληρότητα. Δεν βαθμολογείται ποτέ.
Συνδυασμένη ετυμηγορία spam.panel
Ένας αριθμός από τις μηχανές που απάντησαν, με στάθμιση ώστε η πιο έντονη εκτίμηση να μην εξουδετερώνεται απλώς από τον μέσο όρο. Το SpamAssassin και το Postmark υπολογίζονται ως μία ψήφος επειδή χρησιμοποιούν κοινή βάση κανόνων.
Αν αποτύχει: Εξετάστε διαδοχικά τα επιμέρους ευρήματα. Αυτή η γραμμή αλλάζει όταν αλλάζουν και εκείνα.
Κοστίζει έως 25 βαθμούς από τους 100 στη δική μας βαθμολογία.
Google — Why Gmail marks messages as spam
How this score is calculated
Postmark SpamCheck spam.postmark
Μια τρίτη γνώμη, απενεργοποιημένη από προεπιλογή. Το τελικό σημείο της λαμβάνει ολόκληρο το μήνυμα και δεν μπορούμε να αποκρύψουμε κανένα μέρος του χωρίς να καταστρέψουμε αυτό που μετράται, επομένως η ενεργοποίησή της σημαίνει ότι αποδέχεστε πως κάθε μήνυμα που ελέγχεται αντιγράφεται σε τρίτο μέρος.
Αν αποτύχει: Δεν χρειάζεται καμία ενέργεια. Όταν είναι απενεργοποιημένος, ο έλεγχος αναφέρει ότι είναι απενεργοποιημένος, κάτι που δεν ισοδυναμεί με επιτυχή έλεγχο.
Εμφανίζεται για πληρότητα. Δεν βαθμολογείται ποτέ.
Rspamd spam.rspamd
Ένα δεύτερο φίλτρο, που αναπτύχθηκε ανεξάρτητα. Διαφωνεί με το SpamAssassin αρκετά συχνά ώστε να αξίζει να ζητείται η γνώμη του, και αυτός είναι ο λόγος που βρίσκεται εδώ.
Αν αποτύχει: Μόνο για λεπτομέρειες. Η εκτίμηση αυτής της μηχανής ενσωματώνεται στη συνδυασμένη ετυμηγορία αντί να βαθμολογείται ξεχωριστά.
Εμφανίζεται για πληρότητα. Δεν βαθμολογείται ποτέ.
SpamAssassin spam.spamassassin
Το κλασικό φίλτρο που βασίζεται σε κανόνες, το οποίο εξακολουθεί να αποτελεί τη μηχανή πίσω από τα περισσότερα εργαλεία δοκιμής email. Παρατίθεται κάθε κανόνας που ενεργοποιήθηκε μαζί με τη βαρύτητά του.
Αν αποτύχει: Εξετάστε τους κανόνες που ενεργοποιήθηκαν αντί για το συνολικό αποτέλεσμα. Οι περισσότεροι διορθώνονται εύκολα μόλις δείτε ποιοι είναι.
Κοστίζει έως 3 από τους 10 στην κλασική βαθμολογία.
Google — Why Gmail marks messages as spam
Apache SpamAssassin — rule documentation
Περιεχόμενο
Το ίδιο το μήνυμα: η δομή του, οι σύνδεσμοί του, οι εικόνες του, τα στοιχεία που διαβάζει ένα φίλτρο πριν αποφασίσει.
Εναλλακτικό κείμενο εικόνας content.alt_attributes
Αν οι εικόνες έχουν χαρακτηριστικά alt. Τα προγράμματα-πελάτες αλληλογραφίας αποκλείουν από προεπιλογή τις απομακρυσμένες εικόνες, οπότε για τα πρώτα λίγα δευτερόλεπτα το κείμενο alt είναι το μήνυμά σας.
Αν αποτύχει: Γράψτε κείμενο alt που αποδίδει το νόημα και μην αφήνετε ποτέ την κύρια εικόνα χωρίς αυτό.
Κοστίζει έως 4 βαθμούς από τους 100 στη δική μας βαθμολογία και έως 0.5 από τους 10 στην κλασική βαθμολογία.
Google — Email sender guidelines
Διαθεσιμότητα συνδέσμων content.broken_links
Αν οι σύνδεσμοι στο μήνυμα επιλύονται. Ένας ανενεργός σύνδεσμος σε ένα ενημερωτικό δελτίο κοστίζει αμέσως σε αξιοπιστία και γίνεται αντιληπτός και από τα φίλτρα.
Αν αποτύχει: Διορθώστε ή αφαιρέστε τους. Ελέγξτε επίσης τον τομέα παρακολούθησης: αν έχει λήξει, όλοι οι σύνδεσμοι παύουν να λειτουργούν ταυτόχρονα.
Κοστίζει έως 5 βαθμούς από τους 100 στη δική μας βαθμολογία και έως 1 από τους 10 στην κλασική βαθμολογία.
Google — Why Gmail marks messages as spam
Script και iframe content.forbidden_tags
Αν το HTML περιέχει ετικέτες που κανένα πρόγραμμα-πελάτης αλληλογραφίας δεν θα εκτελέσει. Στην καλύτερη περίπτωση αφαιρούνται και στη χειρότερη αντιμετωπίζονται ως ένδειξη απόπειρας παράκαμψης.
Αν αποτύχει: Αφαιρέστε τα script, iframe, object και embed. Οτιδήποτε διαδραστικό πρέπει να βρίσκεται πίσω από έναν σύνδεσμο.
Κοστίζει έως 10 βαθμούς από τους 100 στη δική μας βαθμολογία και έως 1 από τους 10 στην κλασική βαθμολογία.
Google — Email sender guidelines
Ισορροπία κειμένου και HTML content.html_text_ratio
Πόσο από το μήνυμα είναι σήμανση σε σχέση με το πόσο είναι αναγνώσιμο κείμενο. Μια σελίδα σήμανσης γύρω από μία πρόταση είναι ένα μοτίβο που αναγνωρίζουν τα φίλτρα.
Αν αποτύχει: Γράψτε ένα μέρος κειμένου που λέει ό,τι λέει το HTML, αντί για κείμενο κράτησης θέσης.
Κοστίζει έως 3 βαθμούς από τους 100 στη δική μας βαθμολογία και έως 0.3 από τους 10 στην κλασική βαθμολογία.
RFC 2046 §5.1.4 — Alternative Subtype
Systems should recognize that the content of the various parts are interchangeable.
Google — Why Gmail marks messages as spam
Μέρη κειμένου και HTML content.html_version
Αν το μήνυμα περιλαμβάνει μια εναλλακτική έκδοση απλού κειμένου μαζί με το HTML. Ορισμένα φίλτρα συνυπολογίζουν την απουσία της και κάθε πρόγραμμα ανάγνωσης οθόνης τη χρειάζεται.
Αν αποτύχει: Στείλτε multipart/alternative με πραγματική έκδοση κειμένου, όχι ένα κενό μέρος ή μια γραμμή που λέει να προβληθεί σε πρόγραμμα περιήγησης.
Κοστίζει έως 5 βαθμούς από τους 100 στη δική μας βαθμολογία.
RFC 2046 §5.1.4 — Alternative Subtype
The "multipart/alternative" type is syntactically identical to "multipart/mixed", but the semantics are different. In particular, each of the body parts is an "alternative" version of the same information.
Google — Email sender guidelines
Μέγεθος HTML content.html_weight
Πόσο μεγάλο είναι το μέρος HTML. Το Gmail περικόπτει ένα μήνυμα μετά από περίπου 102 KB και κρύβει το υπόλοιπο πίσω από έναν σύνδεσμο, ο οποίος παίρνει μαζί του και το υποσέλιδο κατάργησης εγγραφής.
Αν αποτύχει: Περιορίστε το ενσωματωμένο CSS και τα επαναλαμβανόμενα μπλοκ στυλ (τα περισσότερα πρότυπα χωρούν στο ένα τρίτο του ορίου μόλις αφαιρεθούν οι κανόνες που δεν χρησιμοποιούνται).
Κοστίζει έως 3 βαθμούς από τους 100 στη δική μας βαθμολογία και έως 0.3 από τους 10 στην κλασική βαθμολογία.
Google — Email sender guidelines
Μέγεθος εικόνων content.images_weight
Το συνολικό μέγεθος των εικόνων που φορτώνει το μήνυμα. Οι μεγάλες εικόνες κάνουν το μήνυμα να φορτώνει αργά σε τηλέφωνο και τα μηνύματα που περιέχουν μόνο εικόνες έχουν μια μορφή που τα φίλτρα αντιμετωπίζουν με καχυποψία.
Αν αποτύχει: Συμπιέστε τις και βεβαιωθείτε ότι το μήνυμα εξακολουθεί να διαβάζεται με τις εικόνες απενεργοποιημένες.
Κοστίζει έως 3 βαθμούς από τους 100 στη δική μας βαθμολογία και έως 0.3 από τους 10 στην κλασική βαθμολογία.
Google — Email sender guidelines
Προορισμοί ορατών συνδέσμων content.link_mismatch
Συγκρίνει τον τομέα στο κείμενο με τον προορισμό μετά τις ανακατευθύνσεις HTTP. Ένας ενδιάμεσος τομέας παρακολούθησης δεν αποδεικνύει εξαπάτηση.
Αν αποτύχει: Χρησιμοποιήστε τον τομέα προορισμού ή περιγραφικό κείμενο. Οι μη προσβάσιμοι προορισμοί παραμένουν ανεπιβεβαίωτοι.
Κοστίζει έως 3 βαθμούς από τους 100 στη δική μας βαθμολογία.
Google — Email sender guidelines
Φήμη συνδέσμων content.malicious_links
Ελέγχει URL σε λίστες απειλών. Μια αντιστοίχιση δεν σημαίνει ότι κάθε παραλήπτης θα αποκλείσει το μήνυμα.
Αν αποτύχει: Εξετάστε τους επισημασμένους προορισμούς και αντικαταστήστε ή αφαιρέστε μη ασφαλείς συνδέσμους. Μια παλιά καταχώριση δεν αποδεικνύει τρέχουσα μόλυνση.
Κοστίζει έως 40 βαθμούς από τους 100 στη δική μας βαθμολογία.
Google — Why Gmail marks messages as spam
Σάρωση συνημμένων content.malware
Αν τα συνημμένα περιέχουν γνωστό κακόβουλο λογισμικό. Σε εγκαταστάσεις όπου ο σαρωτής είναι απενεργοποιημένος, αναφέρεται ότι δεν εκτελέστηκε αντί να αναφέρεται ότι δεν βρέθηκε απειλή.
Αν αποτύχει: Αν ενεργοποιηθεί αυτός ο έλεγχος, σταματήστε την αποστολή και εξακριβώστε τι υπάρχει στο μηχάνημα που δημιούργησε το μήνυμα.
Κοστίζει έως 60 βαθμούς από τους 100 στη δική μας βαθμολογία.
Google — Why Gmail marks messages as spam
ClamAV — how detection works
Γραμμή θέματος content.subject
Το μήκος, η χρήση κεφαλαίων και τα μοτίβα που βαθμολογούν τα φίλτρα. Μετράμε το αποκωδικοποιημένο θέμα, ώστε μια γραμμή σε κυριλλική γραφή ή CJK να αξιολογείται ως κείμενο και όχι ως η κωδικοποίησή της.
Αν αποτύχει: Διατηρήστε το κάτω από περίπου 60 χαρακτήρες και αφαιρέστε τα κεφαλαία που μοιάζουν με κραυγή και τα θαυμαστικά.
Κοστίζει έως 3 βαθμούς από τους 100 στη δική μας βαθμολογία.
RFC 5322 §2.2 — Header Fields
Header fields are lines beginning with a field name, followed by a colon (":"), followed by a field body, and terminated by CRLF.
RFC 2047 §2 — Syntax of encoded-words
An 'encoded-word' is defined by the following ABNF grammar.
Google — Why Gmail marks messages as spam
Συντομευμένοι σύνδεσμοι content.url_shortener
Αν οι σύνδεσμοι περνούν από μια δημόσια υπηρεσία συντόμευσης. Οι υπηρεσίες συντόμευσης κρύβουν τον προορισμό, κάτι που είναι ακριβώς αυτό που τα φίλτρα έχουν εκπαιδευτεί να μην εμπιστεύονται.
Αν αποτύχει: Χρησιμοποιήστε σύνδεσμο προς τον δικό σας τομέα ή χρησιμοποιήστε τον τομέα παρακολούθησης της πλατφόρμας σας σε έναν δικό σας υποτομέα.
Κοστίζει έως 5 βαθμούς από τους 100 στη δική μας βαθμολογία και έως 0.5 από τους 10 στην κλασική βαθμολογία.
Google — Why Gmail marks messages as spam
Κανόνες για αποστολείς μαζικών μηνυμάτων
Οι απαιτήσεις που δημοσιεύουν το Gmail και η Yahoo για όσους στέλνουν μεγάλο όγκο μηνυμάτων. Αυτές ισχύουν για μαζικές αποστολές και παραλείπονται για μηνύματα που δεν μοιάζουν με τέτοιες.
Δημοσιευμένη πολιτική DMARC compliance.dmarc_present
Αν ο τομέας From δημοσιεύει εγγραφή DMARC, ανεξάρτητα από το αν αυτό το μήνυμα πέρασε τον έλεγχό της. Τα Gmail και Yahoo απαιτούν μία από τους αποστολείς μαζικής αλληλογραφίας.
Αν αποτύχει: Δημοσιεύστε μια εγγραφή. Το p=none αρκεί για να ικανοποιήσει την απαίτηση και σας παρέχει αναφορές με τις οποίες μπορείτε να εργαστείτε.
Κοστίζει έως 6 βαθμούς από τους 100 στη δική μας βαθμολογία.
RFC 9989 §4.7 — DMARC Policy Record Format
If this tag is not present in an otherwise syntactically valid DMARC Policy Record, then the record is treated as if it included "p=none".
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Yahoo — Sender requirements and recommendations
List-Unsubscribe compliance.list_unsubscribe
Αν το μήνυμα περιέχει κεφαλίδα κατάργησης εγγραφής την οποία μπορεί να χρησιμοποιήσει ένα πρόγραμμα-πελάτης αλληλογραφίας. Τα Gmail και Yahoo την απαιτούν από αποστολείς μαζικής αλληλογραφίας και η απουσία της φιλτράρεται ανεξάρτητα από οτιδήποτε άλλο. Ο κανόνας αφορά μαζικές αποστολές. Μια επιστολή που ζητά από τον παραλήπτη να επιβεβαιώσει μια εγγραφή ή τον ενημερώνει ότι ολοκληρώθηκε, αποστέλλεται σε ένα άτομο σχετικά με κάτι που μόλις έκανε· ο CAN-SPAM την ονομάζει μήνυμα συναλλαγής ή σχέσης και ούτε το Gmail ούτε το Yahoo απαιτεί κεφαλίδα κατάργησης εγγραφής σε αυτή. Επομένως, αυτός ο έλεγχος διαβάζει πρώτα την επιστολή. Μια επιβεβαίωση εγγραφής, μια επιστολή καλωσορίσματος, μια επιστολή συναλλαγής ή μια ειδοποίηση χωρίς κεφαλίδες λίστας δεν επιβαρύνεται και η αναφορά αναφέρει ως τι θεωρήθηκε η επιστολή. Μια επιστολή καλωσορίσματος εμπλουτισμένη με προσφορές είναι στην πράξη το πρώτο τεύχος της μαζικής αποστολής· χωρίς κεφαλίδες λίστας, ο έλεγχος δεν μπορεί να διακρίνει τα δύο και δεν επιβαρύνει βάσει εικασίας. Αν η επιστολή περιέχει List-Unsubscribe ή List-Id, τη δηλώσατε οι ίδιοι ως αλληλογραφία λίστας και ο έλεγχος εκτελείται όπως πάντα.
Αν αποτύχει: Προσθέστε μια κεφαλίδα List-Unsubscribe με URI HTTPS. Κάθε πλατφόρμα αποστολής μπορεί να το κάνει.
Κοστίζει έως 10 βαθμούς από τους 100 στη δική μας βαθμολογία και έως 1 από τους 10 στην κλασική βαθμολογία.
RFC 2369 §3.2 — List-Unsubscribe
The List-Unsubscribe field describes the command (preferably using mail) to directly unsubscribe the user (removing them from the list).
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Yahoo — Sender requirements and recommendations
Κατάργηση εγγραφής με ένα κλικ compliance.one_click_unsubscribe
Η αυστηρότερη μορφή: ένα URI HTTPS, μια κεφαλίδα "List-Unsubscribe-Post" και μία έγκυρη υπογραφή DKIM που καλύπτει και τις δύο κεφαλίδες. Απαιτούνται και τα τρία, διαφορετικά ο παραλήπτης δεν εμφανίζει το κουμπί. Όπως ο έλεγχος List-Unsubscribe, εφαρμόζεται σε μαζικές αποστολές, όχι σε επιβεβαίωση ή επιστολή καλωσορίσματος.
Αν αποτύχει: Η συνήθης παράλειψη είναι η υπογραφή: οι πλατφόρμες υπογράφουν το "List-Unsubscribe" και ξεχνούν το "List-Unsubscribe-Post". Και τα δύο ονόματα κεφαλίδων πρέπει να εμφανίζονται στην ετικέτα h= της ίδιας υπογραφής.
Κοστίζει έως 8 βαθμούς από τους 100 στη δική μας βαθμολογία.
RFC 8058 §4 — Additional Requirements
The List-Unsubscribe and List-Unsubscribe-Post headers MUST be covered by the signature and included in the "h=" tag of a valid DKIM-Signature header field.
RFC 8058 §3.1 — Mail Senders
The List-Unsubscribe header field MUST contain one HTTPS URI.
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Yahoo — Sender requirements and recommendations
TLS για μαζική αλληλογραφία compliance.tls_required
Αν το μήνυμα έφτασε κρυπτογραφημένο. Καλύπτεται από τον έλεγχο υποδομής όταν αυτός έχει ήδη εκτελεστεί.
Αν αποτύχει: Δείτε τον παραπάνω έλεγχο κρυπτογράφησης μεταφοράς.
Κοστίζει έως 5 βαθμούς από τους 100 στη δική μας βαθμολογία.
Google — Send email over a secure TLS connection
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Συστάσεις
Αξίζει να εφαρμοστούν και δεν βαθμολογούνται ποτέ. Τίποτα σε αυτή την ενότητα δεν μπορεί να κοστίσει βαθμούς, κάτι που αποτελεί απόφαση προϊόντος την οποία επιβάλλουν οι έλεγχοι.
BIMI advisory.bimi
Αν ο τομέας δημοσιεύει εγγραφή BIMI, η οποία τοποθετεί ένα λογότυπο δίπλα στα μηνύματά σας σε ορισμένα προγράμματα-πελάτες. Απαιτεί πρώτα μια πολιτική DMARC με επιβολή και ένα επαληθευμένο πιστοποιητικό σήματος που κοστίζει χρήματα.
Αν αποτύχει: Αξίζει να το υλοποιήσετε όταν το DMARC έχει οριστεί σε quarantine ή reject και ο όγκος δικαιολογεί το πιστοποιητικό.
Σύσταση. Δεν κοστίζει τίποτα.
BIMI — draft specification, not yet an RFC
Ηλικία και μήκος κλειδιού DKIM advisory.dkim_key_rotation
Το μήκος του κλειδιού υπογραφής και το χρονικό διάστημα που χρησιμοποιείται. Η επίθεση εκτός σύνδεσης σε σύντομα κλειδιά γίνεται φθηνότερη με κάθε χρόνο που περνά.
Αν αποτύχει: Μεταβείτε στα 2048 bit και κάντε εναλλαγή βάσει χρονοδιαγράμματος. Δημοσιεύστε τον νέο επιλογέα, αλλάξτε την υπογραφή ώστε να τον χρησιμοποιεί και μετά αποσύρετε τον παλιό.
Σύσταση. Δεν κοστίζει τίποτα.
RFC 8301 §3.2 — Key Sizes
Since short RSA keys more easily succumb to off-line attacks, Signers MUST use RSA keys of at least 1024 bits for all keys. Signers SHOULD use RSA keys of at least 2048 bits.
Google — Set up DKIM
Παράδοση αναφορών DMARC advisory.dmarc_reporting
Αν οι διευθύνσεις στην εγγραφή DMARC θα λάβουν πράγματι κάτι. Αν μια διεύθυνση αναφορών βρίσκεται εκτός του δικού σας domain, το RFC 9990 απαιτεί από εκείνο το domain να δημοσιεύσει πρώτα τη δική του άδεια, ως εγγραφή TXT στο your-domain._report._dmarc.their-domain. Χωρίς αυτήν, ο παραλήπτης απορρίπτει τη διεύθυνση: χωρίς επιστροφή, χωρίς σφάλμα, χωρίς αναφορά. Αυτή είναι η συνηθισμένη ρύθμιση και όχι κάποια ασυνήθιστη, επειδή η διεύθυνση βρίσκεται συνήθως σε έναν πάροχο παρακολούθησης ή στο κύριο domain σας ενώ η πολιτική βρίσκεται σε ένα subdomain αποστολής. Ο ίδιος κανόνας καλύπτει τις αναφορές αποτυχίας, με το RFC 9991 να παραπέμπει στην ίδια διαδικασία για την ετικέτα ruf. Αναζητούμε τις ίδιες εγγραφές που θα αναζητούσε ένας παραλήπτης και σας δείχνουμε τα ονόματα που ζητήσαμε.
Αν αποτύχει: Ζητήστε από όποιον διαχειρίζεται το domain προορισμού να δημοσιεύσει μια εγγραφή TXT που περιέχει v=DMARC1 στο όνομα που εμφανίζεται στο εύρημα. Οι πάροχοι παρακολούθησης συνήθως το κάνουν αυτό για εσάς μόλις προσθέσετε το domain στον λογαριασμό τους, επομένως, αν λείπει η εγγραφή, το domain πιθανότατα δεν προστέθηκε ποτέ από την πλευρά τους. Αν αντί γι' αυτό οι αναφορές αποστέλλονται στο δικό σας domain, δεν απαιτείται τίποτα.
Σύσταση. Δεν κοστίζει τίποτα.
RFC 9990 §4 — Verifying External Destinations
When a Mail Receiver discovers a DMARC Policy Record in the DNS, and the Organizational Domain at which that record was discovered is not identical to the Organizational Domain of the host part of the authority component of a [RFC3986] specified in the "rua" tag, the following verification steps MUST be taken:
RFC 9990 §4 — Verifying External Destinations
Where the above algorithm fails to confirm that the external reporting was authorized by the Report Consumer, the URI MUST be ignored by the Mail Receiver generating the report.
RFC 9991 §5 — Verifying External Destinations
In case of external destinations, a Mail Receiver who generates failure reports MUST use the Verifying External Destinations procedure described in Section 4 of [RFC9990], substituting the "ruf" tag where the "rua" tag appears in that procedure.
Google — Set up DMARC
DNSSEC advisory.dnssec
Αν ο τομέας είναι υπογεγραμμένος. Τα SPF, DKIM και DMARC βρίσκονται όλα στο DNS, επομένως ένας εισβολέας που μπορεί να πλαστογραφήσει απαντήσεις DNS μπορεί να πλαστογραφήσει και τα τρία.
Αν αποτύχει: Ενεργοποιήστε το στον καταχωρητή σας. Συνήθως είναι ένας διακόπτης, και ο καταχωρητής αναλαμβάνει τα υπόλοιπα.
Σύσταση. Δεν κοστίζει τίποτα.
RFC 4033 §2 — Definitions of Important DNSSEC Terms
Authentication Chain: An alternating sequence of DNS public key (DNSKEY) RRsets and Delegation Signer (DS) RRsets
MTA-STS advisory.mta_sts
Αν ο τομέας δημοσιεύει μια πολιτική που δίνει εντολή σε άλλους διακομιστές να αρνούνται τη μη κρυπτογραφημένη παράδοση προς εσάς. Προστατεύει την αλληλογραφία που αποστέλλεται προς εσάς και όχι την αλληλογραφία που στέλνετε.
Αν αποτύχει: Δημοσιεύστε την εγγραφή TXT και το αρχείο πολιτικής μέσω HTTPS (εργασία ενός απογεύματος, η οποία αποτρέπει μια επίθεση υποβάθμισης).
Σύσταση. Δεν κοστίζει τίποτα.
RFC 8461 §3 — Policy Discovery
To discover if a recipient domain implements MTA-STS, a sender need only resolve a single TXT record.
Μήκος διαδρομής επιστροφής advisory.return_path_length
Πόσο μεγάλη είναι η διεύθυνση επιστροφών. Το RFC 5321 υποχρεώνει έναν διακομιστή λήψης να αποδέχεται 64 οκτάδες πριν από το @ και αναφέρει στην ίδια ενότητα ότι καμία υλοποίηση δεν θα πρέπει να επιβάλλει όριο που μπορεί να αποφύγει. Ωστόσο, πολλές επιβάλλουν όριο και ένα μήνυμα που υπερβαίνει το όριο απορρίπτεται στο MAIL FROM, πριν καν σταλεί το σώμα. Οι πλατφόρμες αποστολής αντιμετωπίζουν αυτό το πρόβλημα όταν κωδικοποιούν τον παραλήπτη στη διαδρομή επιστροφής, ώστε οι επιστροφές να μπορούν να αντιστοιχιστούν, με αποτέλεσμα το μήκος να εξαρτάται από το σε ποιον γράφετε και όχι από εσάς.
Αν αποτύχει: Συντομεύστε το σταθερό τμήμα που προσθέτει η πλατφόρμα σας στην αρχή ή αλλάξτε τον τομέα επιστροφών σε έναν συντομότερο. Αν δεν μπορείτε να αλλάξετε κανένα από τα δύο, οι διευθύνσεις που κινδυνεύουν είναι αυτές των συνδρομητών σας με τις μεγαλύτερες διευθύνσεις, επομένως αξίζει να μετρήσετε τη χειρότερη περίπτωση στη λίστα σας και όχι έναν μέσο όρο.
Σύσταση. Δεν κοστίζει τίποτα.
RFC 5321 §4.5.3.1.1 — Local-part
The maximum total length of a user name or other local-part is 64 octets.
RFC 5321 §4.5.3.1 — Size Limits and Minimums
Every implementation MUST be able to receive objects of at least these sizes.
Haraka — the address parser that enforces the 64-octet local-part, and the flag that relaxes it
Αναφορές TLS advisory.tls_rpt
Αν ο τομέας ζητά αναφορές όταν κάποιος αποτυγχάνει να παραδώσει σε αυτόν μέσω TLS. Συνδυάζεται με το MTA-STS: η πολιτική χωρίς τις αναφορές δεν σας επιτρέπει να διαπιστώσετε αν λειτουργεί.
Αν αποτύχει: Προσθέστε την εγγραφή TXT με μια διεύθυνση που λαμβάνει τις ημερήσιες αναφορές.
Σύσταση. Δεν κοστίζει τίποτα.
RFC 8460 §3 — Reporting Policy
A domain publishes a record to its DNS indicating that it wishes to receive reports.