Lähetä yksi viesti kertakäyttöosoitteeseen, niin sille suoritetaan 42 tarkistusta. Tällä sivulla ovat ne kaikki: mitä kukin tarkistus tutkii, kuinka paljon se vähentää pisteitäsi epäonnistuessaan ja mistä standardin osiosta se on peräisin.
Mikään tässä ei ole sääntöön puettua mielipidettämme. Kun tarkistus valvoo standardissa määritettyä asiaa, kyseisen standardin lause on lainattu sen alle. Kun se sen sijaan valvoo Google- tai Yahoo-vaatimusta, mukana on linkki niiden sivulle. Kun kyse on omasta arviostamme, se kerrotaan.
Todennus
Voiko vastaanottava palvelin todistaa, että viesti tuli sieltä, mistä sen ilmoitetaan tulleen. Tämä on toimitettavuuden puhtaasti DNS:ään perustuva puolisko ja puolisko, jonka Gmail ja Yahoo määräsivät pakolliseksi massalähettäjille vuonna 2024.
ARC-ketju auth.arc
ARC säilyttää todennustuloksen edelleenlähetyksen läpi. Ilman sitä alatunnisteen lisäävä postituslista rikkoo DKIM-allekirjoituksesi, ja edelleenlähetetty kopio ei läpäise DMARC-tarkistusta vastaanottavassa päässä.
Jos se epäonnistuu: Lähettäjänä sinun ei tarvitse tehdä mitään. Tällä on merkitystä, jos ylläpidät listaa tai edelleenlähetyspalvelua, ja se selittää, miksi osa viesteistäsi ei läpäise DMARC-tarkistusta sen jälkeen, kun joku on lähettänyt ne edelleen.
Maksaa enintään 2 pistettä sadasta omissa pisteissämme.
RFC 7960 §1 — Introduction
DMARC with restrictive policies causes problems for many Mailing Lists.
RFC 8617 §2.1 — Evidence
In ARC's situation, the "evidence" is a message's authentication assessment at any point along the delivery path between origination and final delivery.
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
DKIM-allekirjoitus auth.dkim
DKIM allekirjoittaa viestin osia yksityisellä avaimella ja julkaisee julkisen avaimen DNS:ssä. Tarkistamme kaikki viestin sisältämät allekirjoitukset ja raportoimme allekirjoittavan verkkotunnuksen, valitsimen ja avaimen pituuden.
Jos se epäonnistuu: Ota DKIM käyttöön lähetysalustallasi ja julkaise sen antama avain. Käytä 2048-bittistä avainta: 1024-bittinen avain voidaan yhä tarkistaa, mutta niin lyhyt avain voidaan murtaa, eikä se ole enää turvallinen.
Maksaa enintään 18 pistettä sadasta omissa pisteissämme ja enintään 1 pistettä kymmenestä perinteisissä pisteissä.
RFC 6376 §3.5 — The DKIM-Signature Header Field
The signature of the email is stored in the DKIM-Signature header field.
RFC 6376 §6.1 — Extract Signatures from the Message
Verifiers MUST NOT attribute ultimate meaning to the order of multiple DKIM-Signature header fields.
RFC 8301 §3.1 — Signing and Verification Algorithms
rsa-sha1 MUST NOT be used for signing or verifying.
RFC 8463 §6 — Transition Considerations
For backward compatibility, signers can add multiple signatures that use old and new signing algorithms.
Google — Set up DKIM
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
DKIM-kohdistus auth.dkim_alignment
Kelvollinen allekirjoitus ei riitä DMARC-tarkistukseen. Allekirjoittavan verkkotunnuksen on vastattava From-otsakkeen verkkotunnusta joko täsmälleen tai organisaatiotason verkkotunnuksen perusteella julkaisemasi käytännön mukaan.
Jos se epäonnistuu: Allekirjoita omalla verkkotunnuksellasi alustasi verkkotunnuksen sijaan. Useimmat alustat tukevat tätä ja kutsuvat sitä mukautetuksi tai todennetuksi lähetysverkkotunnukseksi.
Maksaa enintään 10 pistettä sadasta omissa pisteissämme ja enintään 1 pistettä kymmenestä perinteisissä pisteissä.
RFC 9989 §4.4.1 — DKIM-Authenticated Identifiers
A single email can contain multiple DKIM signatures, and it is considered to produce a DMARC "pass" result if any DKIM-Authenticated Identifier aligns with the Author Domain.
Google — Set up DMARC
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
DMARC-tulos auth.dmarc
DMARC sitoo SPF:n ja DKIM:n lukijan näkemään verkkotunnukseen ja kertoo vastaanottajille, mitä tehdä, kun kumpikaan ei kohdistu. Raportoimme julkaistun käytännön ja sen, täyttikö tämä viesti sen vaatimukset.
Jos se epäonnistuu: Julkaise DMARC-tietue. Aloita arvolla p=none, lue raportteja muutaman viikon ajan ja siirry sitten karanteeniin, kun tiedät, mitkä muut järjestelmät lähettävät nimissäsi.
Maksaa enintään 14 pistettä sadasta omissa pisteissämme.
RFC 9989 §5.3.5 — Determine DMARC "Pass" or "Fail"
If no Authenticated Identifiers exist for the domain, or none of the Authenticated Identifiers align with the Author Domain, the message is considered to fail the DMARC mechanism check.
RFC 9989 §4.7 — DMARC Policy Record Format
DMARC Policy Records follow the extensible "tag-value" syntax for DNS-based key records defined in DKIM [RFC6376].
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Yahoo — Sender requirements and recommendations
Sender ID auth.sender_id
Sama tarkistus kuin SPF, mutta se suoritetaan From-otsakkeen verkkotunnukselle kirjekuoren verkkotunnuksen sijaan. Se vastaa eri kysymykseen: onko lukijan näkemä verkkotunnus valtuuttanut viestin lähettäneen palvelimen. Viesti voi läpäistä SPF-tarkistuksen kirjekuorensa perusteella, vaikka näkyvä verkkotunnus ei valtuuta ketään.
Jos se epäonnistuu: Julkaise SPF From-otsakkeesi verkkotunnukselle, ei vain alustasi antamalle palautusverkkotunnukselle.
Maksaa enintään 5 pistettä sadasta omissa pisteissämme ja enintään 0.5 pistettä kymmenestä perinteisissä pisteissä.
RFC 4406 §4 — Record Selection
After the above steps, there should be one record remaining and evaluation can proceed.
SPF auth.spf
SPF on DNS-tietue, joka luettelee, mitkä palvelimet saavat lähettää verkkotunnuksesi nimissä. Vastaanottava palvelin ottaa osoitteen kirjekuoresta, hakee kyseisen verkkotunnuksen tietueen ja tarkistaa, sisältyykö yhteyden muodostava IP siihen. Raportoimme tuloksen ja tietueen tarvitsemien DNS-hakujen määrän, koska arviointi päättyy kymmeneen ja kaikki sen ylittävä on pysyvä virhe eikä hyväksytty tulos.
Jos se epäonnistuu: Julkaise tietue, jossa nimetään lähetysalustasi eikä mitään muuta. Jos tietueesi on lähellä kymmenen haun rajaa, litistä include-mekanismit, joita et käytä (tänään hyväksytty tietue alkaa epäonnistua sinä päivänä, jona palveluntarjoaja lisää oman include-mekanisminsa).
Maksaa enintään 18 pistettä sadasta omissa pisteissämme ja enintään 1 pistettä kymmenestä perinteisissä pisteissä.
RFC 7208 §4.6.4 — DNS Lookup Limits
SPF implementations MUST limit the total number of those terms to 10 during SPF evaluation, to avoid unreasonable load on the DNS. If this limit is exceeded, the implementation MUST return "permerror".
RFC 7208 §2.6 — Results of Evaluation
Section 4 defines check_host(), a model function definition that uses the inputs defined above and the sender's policy published in the DNS to reach a conclusion about client authorization.
Google — Set up SPF
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
SPF-kohdistus auth.spf_alignment
Vastaako palautusosoite lukijan näkemää From-osoitetta. SPF valtuuttaa kirjekuoren, ja DMARC huomioi valtuutuksen vain, kun nämä kaksi kohdistuvat.
Jos se epäonnistuu: Pyydä lähetysalustaltasi oman verkkotunnuksesi palautusaliverkkotunnus. Jos DKIM-kohdistuksesi toimii jo, tämä ei ole kiireellistä, mutta ilman sitä sinulla ei ole varmistusta, kun DKIM rikkoutuu siirron aikana.
Maksaa enintään 5 pistettä sadasta omissa pisteissämme ja enintään 0.5 pistettä kymmenestä perinteisissä pisteissä.
RFC 9989 §4.4.2 — SPF-Authenticated Identifiers
Only an SPF-Authenticated Identifier that has Identifier Alignment with the Author Domain is enough to validate the authorized use of the Author Domain.
RFC 9989 §5.3.5 — Determine DMARC "Pass" or "Fail"
If one or more of the Authenticated Identifiers align with the Author Domain, the message is considered to pass the DMARC mechanism check.
Google — Set up DMARC
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Infrastruktuuri ja maine
Kone ja osoite, josta viesti lähetettiin, sekä mitä muu internet niistä jo ajattelee.
Lähettävä isäntänimi selviää infra.a_record
Onko HELO-komennossa ilmoitetulla isäntänimellä lainkaan osoitetietuetta.
Jos se epäonnistuu: Julkaise A-tietue nimelle, jonka palvelimesi ilmoittaa.
Maksaa enintään 5 pistettä sadasta omissa pisteissämme ja enintään 3 pistettä kymmenestä perinteisissä pisteissä.
RFC 5321 §5.1 — Locating the Target Host
If an empty list of MXs is returned, the address is treated as if it was associated with an implicit MX RR, with a preference of 0, pointing to that host.
Google — Set up MX records
Estolistat infra.dnsbl
Onko lähettävä IP listattu jollakin vastaanottajien tosiasiassa käyttämistä estolistoista. Luettelomme tarkistetaan kunkin vyöhykkeen omaa dokumentoitua testipistettä vasten sen sijaan, että se koottaisiin verkkohaulla, koska käytöstä poistettu vyöhyke vastaa NXDOMAIN ja se tulkitaan "puhtaaksi".
Jos se epäonnistuu: Noudata listauksen ylläpitäjän sivustolla kuvattua listalta poistamisen prosessia. Listaus merkittävällä vyöhykkeellä estää sähköpostin kokonaan, joten käsittele se ennen mitään muuta tällä sivulla.
Maksaa enintään 25 pistettä sadasta omissa pisteissämme ja enintään 3 pistettä kymmenestä perinteisissä pisteissä.
RFC 5782 §2.1 — IP Address DNSxL
Each IPv4 address listed in the DNSxL has a corresponding DNS entry.
RFC 5782 §5 — Test and Contact Addresses
IPv4-based DNSxLs MUST contain an entry for 127.0.0.2 for testing purposes.
Google — Postmaster Tools: reputation and delivery errors
Google — Email sender guidelines
HELO-nimi infra.helo
Nimi, jolla lähettävä palvelin esittelee itsensä SMTP-keskustelun alussa. Sen on oltava täydellinen ja selvityskelpoinen toimialuenimi.
Jos se epäonnistuu: Aseta sähköpostipalvelimesi isäntänimeksi todellinen nimi omassa toimialueessasi, ei säilön tunnistetta tai sisäistä nimeä.
Maksaa enintään 5 pistettä sadasta omissa pisteissämme.
RFC 5321 §4.1.1.1 — Extended HELLO (EHLO) or HELLO (HELO)
The argument clause contains the fully-qualified domain name of the SMTP client, if one is available.
Google — Email sender guidelines
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
MX-tietue infra.mx
Voiko From-otsakkeessa oleva toimialue vastaanottaa sähköpostia. Ilman sitä vastauksilla ja palautusviesteillä ei ole määränpäätä, ja suodattimet pitävät lähettävää toimialuetta, joka ei voi vastaanottaa viestejä, huonona merkkinä.
Jos se epäonnistuu: Julkaise MX-tietue toimialueelle, josta lähetät, vaikka se ohjaisi vain postilaatikkoon, jonka luet kerran kuukaudessa.
Maksaa enintään 5 pistettä sadasta omissa pisteissämme ja enintään 3 pistettä kymmenestä perinteisissä pisteissä.
RFC 5321 §5.1 — Locating the Target Host
The lookup first attempts to locate an MX record associated with the name.
Google — Set up MX records
Käänteinen DNS infra.rdns
Selvitetäänkö lähettävä IP takaisin isäntänimeksi ja selviääkö kyseinen isäntänimi eteenpäin samaksi IP:ksi. Edestakainen vastaavuus on olennaista: mihin tahansa osoittava PTR on helppo tehdä, mutta täsmäävä pari osoittaa, että osoite on sinun.
Jos se epäonnistuu: Pyydä IP:n omistajaa asettamaan PTR nimeen, jota hallitset, ja varmista, että nimellä on takaisin osoittava A-tietue.
Maksaa enintään 12 pistettä sadasta omissa pisteissämme ja enintään 1.5 pistettä kymmenestä perinteisissä pisteissä.
RFC 1912 §2.1 — Inconsistent, Missing, or Bad Data
Make sure your PTR and A records match. For every IP address, there should be a matching PTR record in the in-addr.arpa domain.
Google — Email sender guidelines
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Siirron salaus infra.tls
Saapuiko viesti TLS-yhteyden kautta ja mitä salausmenetelmää käytettiin. Kaikki nykyaikaiset järjestelmät neuvottelevat sen käytöstä; salaamattomana saapuva viesti kertoo jotakin lähetysympäristöstä.
Jos se epäonnistuu: Ota STARTTLS käyttöön lähettävällä palvelimella. Kaikki yleiset alustat tekevät tämän jo, joten epäonnistuminen tässä tarkoittaa yleensä, että reitillä on itse ylläpidetty välityspalvelin.
Maksaa enintään 5 pistettä sadasta omissa pisteissämme.
RFC 3207 §2 — STARTTLS Extension
The STARTTLS extension to SMTP is laid out as follows:
Google — Send email over a secure TLS connection
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Roskapostimoottorit
Miten riippumattomat sisältösuodattimet arvioivat viestin. Kaksi moottoria yhden sijaan, koska yhden moottorin pisteet ovat kyseisen moottorin mielipide.
Tekoälyarvio spam.ai_judge
Malli arvioi teknisten havaintojen ja sisältömittausten perusteella, miten nykyaikainen koneoppimissuodatin käsittelisi viestin. Se näkee faktat, ei viestin tekstisisältöä.
Jos se epäonnistuu: Yksinään vain lisätieto. Sen arvio vaikuttaa alla olevaan yhdistettyyn arvioon.
Näytetään lisätietona. Ei koskaan vaikuta pisteisiin.
Yhdistetty arvio spam.panel
Yksi luku vastanneista suodattimista, painotettuna niin, ettei voimakkainta arviota yksinkertaisesti keskiarvoisteta pois. SpamAssassin ja Postmark lasketaan yhdeksi ääneksi, koska ne käyttävät samaa sääntöpohjaa.
Jos se epäonnistuu: Käy yksittäiset havainnot läpi. Tämä rivi muuttuu niiden mukana.
Maksaa enintään 25 pistettä sadasta omissa pisteissämme.
Google — Why Gmail marks messages as spam
How this score is calculated
Postmark SpamCheck spam.postmark
Kolmas näkemys, oletusarvoisesti pois käytöstä. Sen päätepiste vastaanottaa koko viestin, emmekä voi peittää siitä mitään tuhoamatta mitattavaa kohdetta, joten sen ottaminen käyttöön tarkoittaa sen hyväksymistä, että jokainen testattu viesti kopioidaan kolmannelle osapuolelle.
Jos se epäonnistuu: Mitään ei tarvitse tehdä. Kun se on pois käytöstä, tarkistus ilmoittaa sen olevan pois käytöstä, mikä ei ole sama asia kuin läpäisy.
Näytetään lisätietona. Ei koskaan vaikuta pisteisiin.
Rspamd spam.rspamd
Toinen, itsenäisesti kehitetty suodatin. Se on eri mieltä SpamAssassin-suodattimen kanssa riittävän usein, jotta sitä kannattaa kuulla, minkä vuoksi se on mukana.
Jos se epäonnistuu: Vain lisätieto. Tämän suodattimen näkemys sisällytetään yhdistettyyn arvioon sen sijaan, että se pisteytettäisiin erikseen.
Näytetään lisätietona. Ei koskaan vaikuta pisteisiin.
SpamAssassin spam.spamassassin
Klassinen sääntöpohjainen suodatin, joka toimii edelleen useimpien sähköpostin testaustyökalujen taustalla. Jokainen lauennut sääntö luetellaan painoarvoineen.
Jos se epäonnistuu: Tarkastele lauennutta sääntöjä kokonaispistemäärän sijaan. Useimmat on helppo korjata, kun näet, mitkä säännöt laukesivat.
Maksaa enintään 3 pistettä kymmenestä perinteisissä pisteissä.
Google — Why Gmail marks messages as spam
Apache SpamAssassin — rule documentation
Sisältö
Itse viesti: sen rakenne, linkit, kuvat ja asiat, jotka suodatin lukee ennen päätöksentekoa.
Kuvien alt-teksti content.alt_attributes
Onko kuvissa alt-määritteet. Sähköpostiohjelmat estävät etäkuvat oletusarvoisesti, joten ensimmäisten sekuntien ajan alt-teksti on viestisi.
Jos se epäonnistuu: Kirjoita merkityksen välittävä alt-teksti äläkä koskaan jätä pääkuvaa ilman sellaista.
Maksaa enintään 4 pistettä sadasta omissa pisteissämme ja enintään 0.5 pistettä kymmenestä perinteisissä pisteissä.
Google — Email sender guidelines
Linkkien toimivuus content.broken_links
Toimivatko viestin linkit. Uutiskirjeen toimimaton linkki vie luottamuksen välittömästi, ja myös suodattimet huomaavat sen.
Jos se epäonnistuu: Korjaa tai poista ne. Tarkista myös seurantaverkkotunnus: vanhentunut verkkotunnus rikkoo kaikki linkit kerralla.
Maksaa enintään 5 pistettä sadasta omissa pisteissämme ja enintään 1 pistettä kymmenestä perinteisissä pisteissä.
Google — Why Gmail marks messages as spam
Script ja iframe content.forbidden_tags
Sisältääkö HTML tunnisteita, joita mikään sähköpostiohjelma ei suorita. Parhaassa tapauksessa ne poistetaan ja pahimmassa tapauksessa niitä pidetään kiertämisyrityksen merkkinä.
Jos se epäonnistuu: Poista script, iframe, object ja embed. Kaikki vuorovaikutteinen sisältö kuuluu linkin taakse.
Maksaa enintään 10 pistettä sadasta omissa pisteissämme ja enintään 1 pistettä kymmenestä perinteisissä pisteissä.
Google — Email sender guidelines
Tekstin ja HTML:n tasapaino content.html_text_ratio
Kuinka suuri osa viestistä on merkintäkieltä suhteessa luettavaan tekstiin. Yhden virkkeen ympärille kääritty sivullinen merkintäkieltä on rakenne, jonka suodattimet tunnistavat.
Jos se epäonnistuu: Kirjoita tekstiosa, joka sisältää saman asian kuin HTML, älä paikkamerkkiä.
Maksaa enintään 3 pistettä sadasta omissa pisteissämme ja enintään 0.3 pistettä kymmenestä perinteisissä pisteissä.
RFC 2046 §5.1.4 — Alternative Subtype
Systems should recognize that the content of the various parts are interchangeable.
Google — Why Gmail marks messages as spam
Teksti- ja HTML-osat content.html_version
Sisältääkö viesti HTML-osan rinnalla pelkän tekstin vaihtoehdon. Jotkin suodattimet antavat painoarvoa sen puuttumiselle, ja jokainen ruudunlukija tarvitsee sellaisen.
Jos se epäonnistuu: Lähetä multipart/alternative, jossa on oikea tekstiversio, ei tyhjää osaa tai riviä, joka kehottaa katsomaan viestin selaimessa.
Maksaa enintään 5 pistettä sadasta omissa pisteissämme.
RFC 2046 §5.1.4 — Alternative Subtype
The "multipart/alternative" type is syntactically identical to "multipart/mixed", but the semantics are different. In particular, each of the body parts is an "alternative" version of the same information.
Google — Email sender guidelines
HTML:n koko content.html_weight
Kuinka suuri HTML-osa on. Gmail katkaisee viestin noin 102 KB:n jälkeen ja piilottaa loput linkin taakse, jolloin myös tilauksen peruutusosion alatunniste jää piiloon.
Jos se epäonnistuu: Karsi sisäistä CSS:ää ja toistuvia tyylilohkoja (useimmat mallit mahtuvat kolmasosaan rajasta, kun käyttämättömät säännöt on poistettu).
Maksaa enintään 3 pistettä sadasta omissa pisteissämme ja enintään 0.3 pistettä kymmenestä perinteisissä pisteissä.
Google — Email sender guidelines
Kuvien koko content.images_weight
Viestin lataamien kuvien kokonaiskoko. Suuret kuvat tekevät viestistä hitaan puhelimessa, ja pelkistä kuvista koostuva sähköposti on muoto, johon suodattimet suhtautuvat epäilevästi.
Jos se epäonnistuu: Pakkaa kuvat ja varmista, että viesti on edelleen luettavissa, kun kuvat on poistettu käytöstä.
Maksaa enintään 3 pistettä sadasta omissa pisteissämme ja enintään 0.3 pistettä kymmenestä perinteisissä pisteissä.
Google — Email sender guidelines
Näkyvien linkkien kohteet content.link_mismatch
Vertaa linkkitekstin verkkotunnusta HTTP-uudelleenohjausten jälkeiseen kohteeseen. Seurantapalvelun väliverkkotunnus ei yksin osoita harhaanjohtamista.
Jos se epäonnistuu: Käytä kohteen verkkotunnusta tai kuvaavaa tekstiä. Kohteet, joita ei tavoiteta, jäävät tarkistamatta.
Maksaa enintään 3 pistettä sadasta omissa pisteissämme.
Google — Email sender guidelines
Linkin maine content.malicious_links
Tarkistaa URL-osoitteet uhkalistoista. Osuma ei tarkoita, että kaikki vastaanottajat estävät viestin.
Jos se epäonnistuu: Tutki merkityt kohteet ja korvaa tai poista turvattomat linkit. Historiallinen merkintä ei todista nykyistä tartuntaa.
Maksaa enintään 40 pistettä sadasta omissa pisteissämme.
Google — Why Gmail marks messages as spam
Liitteiden tarkistus content.malware
Sisältävätkö liitteet tunnettua haittaohjelmaa. Asennuksissa, joissa tarkistus on poistettu käytöstä, tämä ilmoittaa, ettei tarkistusta suoritettu, eikä sitä, että liitteet ovat puhtaita.
Jos se epäonnistuu: Jos tämä hälyttää, lopeta lähettäminen ja selvitä, mitä viestin luoneella koneella on.
Maksaa enintään 60 pistettä sadasta omissa pisteissämme.
Google — Why Gmail marks messages as spam
ClamAV — how detection works
Aihe content.subject
Pituus, kirjainkoko ja suodattimien pisteyttämät mallit. Mittaamme dekoodatun aiheen, joten kyrillinen tai CJK-aiherivi arvioidaan tekstinä eikä sen koodauksena.
Jos se epäonnistuu: Pidä se alle noin 60 merkin mittaisena ja jätä huutaminen sekä huutomerkit pois.
Maksaa enintään 3 pistettä sadasta omissa pisteissämme.
RFC 5322 §2.2 — Header Fields
Header fields are lines beginning with a field name, followed by a colon (":"), followed by a field body, and terminated by CRLF.
RFC 2047 §2 — Syntax of encoded-words
An 'encoded-word' is defined by the following ABNF grammar.
Google — Why Gmail marks messages as spam
Lyhennetyt linkit content.url_shortener
Kulkevatko linkit julkisen lyhennyspalvelun kautta. Lyhennyspalvelut piilottavat kohteen, mikä on juuri sitä, mitä suodattimet on opetettu epäilemään.
Jos se epäonnistuu: Linkitä omaan verkkotunnukseesi tai käytä alustasi seurantaverkkotunnusta oman verkkotunnuksesi aliverkkotunnuksessa.
Maksaa enintään 5 pistettä sadasta omissa pisteissämme ja enintään 0.5 pistettä kymmenestä perinteisissä pisteissä.
Google — Why Gmail marks messages as spam
Massalähettäjien säännöt
Vaatimukset, jotka Gmail ja Yahoo julkaisevat suuria määriä lähettäville. Nämä koskevat joukkopostituksia, ja ne ohitetaan viesteiltä, jotka eivät vaikuta sellaisilta.
DMARC-käytäntö julkaistu compliance.dmarc_present
Julkaiseeko From-verkkotunnus ylipäätään DMARC-tietueen, riippumatta siitä, läpäisikö tämä viesti tarkistuksen. Gmail ja Yahoo vaativat sellaisen massalähettäjiltä.
Jos se epäonnistuu: Julkaise tietue. p=none riittää täyttämään vaatimuksen ja antaa raportteja jatkotoimia varten.
Maksaa enintään 6 pistettä sadasta omissa pisteissämme.
RFC 9989 §4.7 — DMARC Policy Record Format
If this tag is not present in an otherwise syntactically valid DMARC Policy Record, then the record is treated as if it included "p=none".
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Yahoo — Sender requirements and recommendations
List-Unsubscribe compliance.list_unsubscribe
Onko viestissä sähköpostiohjelman käsiteltävissä oleva tilauksen peruutusotsake. Gmail ja Yahoo vaativat sitä massalähettäjiltä, ja sen puuttuminen huomioidaan suodatuksessa kaikesta muusta riippumatta. Sääntö koskee postituksia. Kirje, jossa vastaanottajaa pyydetään vahvistamaan tilaus tai kerrotaan sen onnistuneen, lähetetään yhdelle henkilölle asiasta, jonka hän juuri teki; CAN-SPAM kutsuu sitä tapahtuma- tai asiakkuusviestiksi, eikä Gmail tai Yahoo vaadi siihen tilauksen peruutusotsaketta. Siksi tämä tarkistus lukee ensin kirjeen. Tilausvahvistuksesta, tervetulokirjeestä, tapahtumakirjeestä tai ilmoituksesta ilman listaotsakkeita ei veloiteta, ja raportti kertoo, millaiseksi kirje tulkittiin. Tarjouksilla täytetty tervetulokirje on käytännössä postituksen ensimmäinen numero; ilman listaotsakkeita tarkistus ei pysty erottamaan niitä toisistaan, eikä se veloita arvauksen perusteella. Jos kirjeessä on List-Unsubscribe tai List-Id, olet itse ilmoittanut sen listaviestiksi, ja tarkistus suoritetaan kuten aina ennenkin.
Jos se epäonnistuu: Lisää List-Unsubscribe-otsake, jossa on HTTPS URI. Jokainen lähetysalusta pystyy tähän.
Maksaa enintään 10 pistettä sadasta omissa pisteissämme ja enintään 1 pistettä kymmenestä perinteisissä pisteissä.
RFC 2369 §3.2 — List-Unsubscribe
The List-Unsubscribe field describes the command (preferably using mail) to directly unsubscribe the user (removing them from the list).
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Yahoo — Sender requirements and recommendations
Yhden napsautuksen tilauksen peruutus compliance.one_click_unsubscribe
Tiukempi muoto: HTTPS URI, "List-Unsubscribe-Post"-otsake ja yksi kelvollinen DKIM-allekirjoitus, joka kattaa molemmat otsakkeet. Kaikki kolme vaaditaan, tai vastaanottaja ei näytä painiketta. List-Unsubscribe-tarkistuksen tavoin se koskee postituksia, ei vahvistusta tai tervetulokirjettä.
Jos se epäonnistuu: Tavallinen puute on allekirjoitus: alustat allekirjoittavat "List-Unsubscribe"-otsakkeen ja unohtavat "List-Unsubscribe-Post"-otsakkeen. Molempien otsakkeiden nimien on oltava saman allekirjoituksen h=-tunnisteessa.
Maksaa enintään 8 pistettä sadasta omissa pisteissämme.
RFC 8058 §4 — Additional Requirements
The List-Unsubscribe and List-Unsubscribe-Post headers MUST be covered by the signature and included in the "h=" tag of a valid DKIM-Signature header field.
RFC 8058 §3.1 — Mail Senders
The List-Unsubscribe header field MUST contain one HTTPS URI.
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Yahoo — Sender requirements and recommendations
TLS massapostille compliance.tls_required
Saapuiko viesti salattuna. Tämä sisältyy infrastruktuurin tarkistukseen, jos se on jo suoritettu.
Jos se epäonnistuu: Katso yllä oleva siirtoyhteyden salauksen tarkistus.
Maksaa enintään 5 pistettä sadasta omissa pisteissämme.
Google — Send email over a secure TLS connection
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Suositukset
Kannattaa tehdä, mutta eivät koskaan vaikuta pisteisiin. Mikään tässä osiossa ei voi vähentää pisteitä, mikä on testien valvoma tuotepäätös.
BIMI advisory.bimi
Julkaiseeko verkkotunnus BIMI-tietueen, joka näyttää logon viestiesi vieressä joissakin sähköpostiohjelmissa. Se edellyttää ensin valvovaa DMARC-käytäntöä ja maksullista varmennettua tavaramerkkivarmennetta.
Jos se epäonnistuu: Tämä kannattaa tehdä, kun DMARC-asetuksena on quarantine tai reject ja lähetysmäärä oikeuttaa varmenteen kustannuksen.
Suositus. Ei maksa mitään.
BIMI — draft specification, not yet an RFC
DKIM-avaimen ikä ja pituus advisory.dkim_key_rotation
Allekirjoitusavaimen pituus ja se, kuinka kauan se on ollut käytössä. Lyhyisiin avaimiin kohdistuvat verkkoyhteydettömät hyökkäykset tulevat halvemmiksi jokaisen kuluvan vuoden myötä.
Jos se epäonnistuu: Siirry 2048 bittiin ja vaihda avain aikataulun mukaisesti. Julkaise uusi valitsin, siirrä allekirjoittaminen käyttämään sitä ja poista sitten vanha käytöstä.
Suositus. Ei maksa mitään.
RFC 8301 §3.2 — Key Sizes
Since short RSA keys more easily succumb to off-line attacks, Signers MUST use RSA keys of at least 1024 bits for all keys. Signers SHOULD use RSA keys of at least 2048 bits.
Google — Set up DKIM
DMARC-raporttien toimitus advisory.dmarc_reporting
Saavatko DMARC-tietueesi osoitteet todella mitään. Jos raporttiosoite on oman verkkotunnuksesi ulkopuolella, RFC 9990 edellyttää, että kyseinen verkkotunnus julkaisee ensin oman luvan TXT-tietueena nimessä your-domain._report._dmarc.their-domain. Ilman sitä vastaanottaja hylkää osoitteen: ei palautusviestiä, ei virhettä, ei raporttia. Tämä on tavallinen eikä poikkeuksellinen määritys, koska osoite on normaalisti valvontapalvelun toimittajan verkkotunnuksessa tai pääverkkotunnuksessasi, kun käytäntö sijaitsee lähettävässä aliverkkotunnuksessa. Sama sääntö koskee virheraportteja, ja RFC 9991 viittaa ruf-tunnisteen osalta samaan menettelyyn. Haemme samat tietueet kuin vastaanottaja ja näytämme kysymämme nimet.
Jos se epäonnistuu: Pyydä kohdeverkkotunnuksen ylläpitäjää julkaisemaan löydöksessä näkyvään nimeen TXT-tietue, joka sisältää arvon v=DMARC1. Valvontapalvelujen toimittajat tekevät tämän yleensä puolestasi, kun lisäät verkkotunnuksen heidän tililleen, joten jos tietue puuttuu, verkkotunnusta ei todennäköisesti ole koskaan lisätty heidän puolellaan. Jos raportit menevät sen sijaan omaan verkkotunnukseesi, mitään ei tarvitse tehdä.
Suositus. Ei maksa mitään.
RFC 9990 §4 — Verifying External Destinations
When a Mail Receiver discovers a DMARC Policy Record in the DNS, and the Organizational Domain at which that record was discovered is not identical to the Organizational Domain of the host part of the authority component of a [RFC3986] specified in the "rua" tag, the following verification steps MUST be taken:
RFC 9990 §4 — Verifying External Destinations
Where the above algorithm fails to confirm that the external reporting was authorized by the Report Consumer, the URI MUST be ignored by the Mail Receiver generating the report.
RFC 9991 §5 — Verifying External Destinations
In case of external destinations, a Mail Receiver who generates failure reports MUST use the Verifying External Destinations procedure described in Section 4 of [RFC9990], substituting the "ruf" tag where the "rua" tag appears in that procedure.
Google — Set up DMARC
DNSSEC advisory.dnssec
Onko verkkotunnus allekirjoitettu. SPF, DKIM ja DMARC sijaitsevat kaikki DNS:ssä, joten hyökkääjä, joka voi väärentää DNS-vastauksia, voi väärentää kaikki kolme.
Jos se epäonnistuu: Ota se käyttöön verkkotunnusvälittäjäsi kautta. Se on yleensä yksi kytkin, ja verkkotunnusvälittäjä hoitaa loput.
Suositus. Ei maksa mitään.
RFC 4033 §2 — Definitions of Important DNSSEC Terms
Authentication Chain: An alternating sequence of DNS public key (DNSKEY) RRsets and Delegation Signer (DS) RRsets
MTA-STS advisory.mta_sts
Julkaiseeko verkkotunnus käytännön, joka käskee muita palvelimia kieltäytymään salaamattomasta toimituksesta sinulle. Se suojaa sinulle lähetettyä postia eikä lähettämääsi postia.
Jos se epäonnistuu: Julkaise TXT-tietue ja käytäntötiedosto HTTPS-yhteydellä (iltapäivän työ, ja se estää salauksen heikennyshyökkäyksen).
Suositus. Ei maksa mitään.
RFC 8461 §3 — Policy Discovery
To discover if a recipient domain implements MTA-STS, a sender need only resolve a single TXT record.
Palautuspolun pituus advisory.return_path_length
Kuinka pitkä virhepalautusosoite on. RFC 5321 velvoittaa vastaanottavan palvelimen hyväksymään 64 oktettia ennen @-merkkiä ja toteaa samassa osiossa, ettei minkään toteutuksen pitäisi asettaa rajaa, jonka se voi välttää. Monet asettavat sellaisen silti, ja rajan ylittävä viesti hylätään MAIL FROM -vaiheessa ennen kuin edes viestin runkoa lähetetään. Lähetysalustat törmäävät tähän koodaamalla vastaanottajan palautuspolkuun, jotta virhepalautukset voidaan kohdistaa takaisin, minkä vuoksi pituus riippuu siitä, kenelle kirjoitat, eikä sinusta.
Jos se epäonnistuu: Lyhennä kiinteää osaa, jonka alustasi lisää alkuun, tai vaihda virhepalautusten verkkotunnus lyhyempään. Jos et voi muuttaa kumpaakaan, vaarassa ovat pisimmät tilaajaosoitteesi, joten kannattaa mitata luettelosi pisin osoite keskiarvon sijaan.
Suositus. Ei maksa mitään.
RFC 5321 §4.5.3.1.1 — Local-part
The maximum total length of a user name or other local-part is 64 octets.
RFC 5321 §4.5.3.1 — Size Limits and Minimums
Every implementation MUST be able to receive objects of at least these sizes.
Haraka — the address parser that enforces the 64-octet local-part, and the flag that relaxes it
TLS-raportointi advisory.tls_rpt
Pyytääkö verkkotunnus raportteja, kun joku ei onnistu toimittamaan sille viestiä TLS-yhteydellä. Toimii yhdessä MTA-STS:n kanssa: ilman raportointia et pysty selvittämään, toimiiko käytäntö.
Jos se epäonnistuu: Lisää TXT-tietue, jossa on päivittäiset raportit vastaanottava osoite.
Suositus. Ei maksa mitään.
RFC 8460 §3 — Reporting Policy
A domain publishes a record to its DNS indicating that it wishes to receive reports.