Send én melding til en engangsadresse, så kjøres 42 kontroller mot den. Denne siden dekker dem alle: hva hver enkelt ser på, hva den koster på poengsummen din når den mislykkes, og hvilken del av standarden den kommer fra.
Ingenting her er vår mening fremstilt som en regel. Når en kontroll håndhever noe en standard sier, er setningen fra den standarden sitert under den. Når den i stedet håndhever noe Google eller Yahoo krever, er siden deres lenket. Når den er basert på vår egen vurdering, står det uttrykkelig.
Autentisering
Om mottakerserveren kan bevise at meldingen kom fra stedet den hevder. Dette er den halvdelen av leveringsevnen som er ren DNS, og den halvdelen Gmail og Yahoo gjorde obligatorisk for masseutsendere i 2024.
ARC-kjede auth.arc
ARC bevarer autentiseringsresultatet gjennom en videresender. Uten ARC vil en e-postliste som legger til en bunntekst, bryte DKIM-signaturen din, og den videresendte kopien vil ikke bestå DMARC hos mottakeren.
Hvis den mislykkes: Ingenting å gjøre som avsender. Dette er viktig hvis du driver en liste eller en videresender, og det forklarer hvorfor noe av e-posten din ikke består DMARC etter at noen videresender den.
Koster opptil 2 poeng av 100 i poengsummen vår.
RFC 7960 §1 — Introduction
DMARC with restrictive policies causes problems for many Mailing Lists.
RFC 8617 §2.1 — Evidence
In ARC's situation, the "evidence" is a message's authentication assessment at any point along the delivery path between origination and final delivery.
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
DKIM-signatur auth.dkim
DKIM signerer deler av meldingen med en privat nøkkel og publiserer den offentlige nøkkelen i DNS. Vi verifiserer hver signatur meldingen inneholder, og rapporterer signeringsdomenet, selektoren og nøkkellengden.
Hvis den mislykkes: Slå på DKIM hos sendeplattformen din, og publiser nøkkelen den gir deg. Bruk 2048 biter: 1024 verifiseres fortsatt, men en så kort nøkkel kan knekkes og er ikke lenger sikker.
Koster opptil 18 poeng av 100 i poengsummen vår og opptil 1 av 10 i den klassiske poengsummen.
RFC 6376 §3.5 — The DKIM-Signature Header Field
The signature of the email is stored in the DKIM-Signature header field.
RFC 6376 §6.1 — Extract Signatures from the Message
Verifiers MUST NOT attribute ultimate meaning to the order of multiple DKIM-Signature header fields.
RFC 8301 §3.1 — Signing and Verification Algorithms
rsa-sha1 MUST NOT be used for signing or verifying.
RFC 8463 §6 — Transition Considerations
For backward compatibility, signers can add multiple signatures that use old and new signing algorithms.
Google — Set up DKIM
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
DKIM-samsvar auth.dkim_alignment
En gyldig signatur er ikke nok for DMARC. Signeringsdomenet må samsvare med domenet i From-hodet, nøyaktig eller etter organisasjonsdomene, avhengig av policyen du har publisert.
Hvis den mislykkes: Signer med ditt eget domene i stedet for plattformens. De fleste plattformer støtter dette og kaller det et egendefinert eller autentisert senderdomene.
Koster opptil 10 poeng av 100 i poengsummen vår og opptil 1 av 10 i den klassiske poengsummen.
RFC 9989 §4.4.1 — DKIM-Authenticated Identifiers
A single email can contain multiple DKIM signatures, and it is considered to produce a DMARC "pass" result if any DKIM-Authenticated Identifier aligns with the Author Domain.
Google — Set up DMARC
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
DMARC-resultat auth.dmarc
DMARC knytter SPF og DKIM til domenet leseren ser, og forteller mottakere hva de skal gjøre når ingen av dem samsvarer. Vi rapporterer den publiserte policyen og om denne meldingen oppfylte den.
Hvis den mislykkes: Publiser en DMARC-oppføring. Start med p=none, les rapportene i noen uker, og gå deretter over til karantene når du vet hva annet som sender som deg.
Koster opptil 14 poeng av 100 i poengsummen vår.
RFC 9989 §5.3.5 — Determine DMARC "Pass" or "Fail"
If no Authenticated Identifiers exist for the domain, or none of the Authenticated Identifiers align with the Author Domain, the message is considered to fail the DMARC mechanism check.
RFC 9989 §4.7 — DMARC Policy Record Format
DMARC Policy Records follow the extensible "tag-value" syntax for DNS-based key records defined in DKIM [RFC6376].
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Yahoo — Sender requirements and recommendations
Sender ID auth.sender_id
Den samme kontrollen som SPF, kjørt mot domenet i From-hodet i stedet for konvolutten. Den besvarer et annet spørsmål: om domenet leseren ser, autoriserer serveren som sendte meldingen. En melding kan godkjennes av SPF for konvolutten, samtidig som det synlige domenet ikke går god for noen.
Hvis den mislykkes: Publiser SPF for domenet i From-hodet, ikke bare for returdomeneplattformen ga deg.
Koster opptil 5 poeng av 100 i poengsummen vår og opptil 0.5 av 10 i den klassiske poengsummen.
RFC 4406 §4 — Record Selection
After the above steps, there should be one record remaining and evaluation can proceed.
SPF auth.spf
SPF er en DNS-oppføring som viser hvilke servere som kan sende for domenet ditt. Mottaksserveren tar adressen i konvolutten, slår opp oppføringen for dette domenet og kontrollerer om den tilkoblede IP-en finnes i den. Vi rapporterer resultatet og antallet DNS-oppslag oppføringen krevde, fordi evalueringen stopper ved ti, og alt over dette er en permanent feil i stedet for godkjent.
Hvis den mislykkes: Publiser en oppføring som angir sendeplattformen din og ingenting annet. Hvis din er nær grensen på ti oppslag, flater du ut include-mekanismene du ikke bruker (en oppføring som godkjennes i dag, begynner å feile den dagen en leverandør legger til en egen include-mekanisme).
Koster opptil 18 poeng av 100 i poengsummen vår og opptil 1 av 10 i den klassiske poengsummen.
RFC 7208 §4.6.4 — DNS Lookup Limits
SPF implementations MUST limit the total number of those terms to 10 during SPF evaluation, to avoid unreasonable load on the DNS. If this limit is exceeded, the implementation MUST return "permerror".
RFC 7208 §2.6 — Results of Evaluation
Section 4 defines check_host(), a model function definition that uses the inputs defined above and the sender's policy published in the DNS to reach a conclusion about client authorization.
Google — Set up SPF
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
SPF-samsvar auth.spf_alignment
Om returadressen samsvarer med From-adressen en leser ser. SPF autoriserer konvolutten, og DMARC regner bare denne autorisasjonen med når de to samsvarer.
Hvis den mislykkes: Be sendeplattformen din om et returunderdomene under ditt eget domene. Hvis DKIM allerede samsvarer, haster ikke dette, men det gjør at du står uten en reserveløsning når DKIM brytes under overføring.
Koster opptil 5 poeng av 100 i poengsummen vår og opptil 0.5 av 10 i den klassiske poengsummen.
RFC 9989 §4.4.2 — SPF-Authenticated Identifiers
Only an SPF-Authenticated Identifier that has Identifier Alignment with the Author Domain is enough to validate the authorized use of the Author Domain.
RFC 9989 §5.3.5 — Determine DMARC "Pass" or "Fail"
If one or more of the Authenticated Identifiers align with the Author Domain, the message is considered to pass the DMARC mechanism check.
Google — Set up DMARC
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Infrastruktur og omdømme
Maskinen og adressen meldingen ble sendt fra, og hva resten av internett allerede mener om dem.
Avsenderens vertsnavn kan slås opp infra.a_record
Om vertsnavnet som oppgis ved HELO, i det hele tatt har en adresseoppføring.
Hvis den mislykkes: Publiser en A-oppføring for navnet serveren din oppgir.
Koster opptil 5 poeng av 100 i poengsummen vår og opptil 3 av 10 i den klassiske poengsummen.
RFC 5321 §5.1 — Locating the Target Host
If an empty list of MXs is returned, the address is treated as if it was associated with an implicit MX RR, with a preference of 0, pointing to that host.
Google — Set up MX records
Blokkeringslister infra.dnsbl
Om avsender-IP-en er oppført på noen av blokkeringslistene som mottakerne faktisk bruker. Listen vår kontrolleres mot hver sones eget dokumenterte testpunkt i stedet for å settes sammen fra et nettsøk, fordi en død sone svarer NXDOMAIN, og det tolkes som «ren».
Hvis den mislykkes: Følg prosessen for fjerning fra listen på listeoperatørens nettsted. En oppføring i en større sone stopper e-post umiddelbart, så håndter den før noe annet på siden.
Koster opptil 25 poeng av 100 i poengsummen vår og opptil 3 av 10 i den klassiske poengsummen.
RFC 5782 §2.1 — IP Address DNSxL
Each IPv4 address listed in the DNSxL has a corresponding DNS entry.
RFC 5782 §5 — Test and Contact Addresses
IPv4-based DNSxLs MUST contain an entry for 127.0.0.2 for testing purposes.
Google — Postmaster Tools: reputation and delivery errors
Google — Email sender guidelines
HELO-navn infra.helo
Navnet avsenderserveren oppgir for seg selv i starten av SMTP-samtalen. Det må være et fullstendig kvalifisert domenenavn som kan slås opp.
Hvis den mislykkes: Sett vertsnavnet til e-postserveren din til et reelt navn i domenet ditt, ikke til en container-ID eller et internt navn.
Koster opptil 5 poeng av 100 i poengsummen vår.
RFC 5321 §4.1.1.1 — Extended HELLO (EHLO) or HELLO (HELO)
The argument clause contains the fully-qualified domain name of the SMTP client, if one is available.
Google — Email sender guidelines
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
MX-oppføring infra.mx
Om domenet i From-hodet ditt kan motta e-post. Uten dette har svar og returer ingen steder å gå, og filtre anser et avsenderdomene som ikke kan motta e-post, som et dårlig tegn.
Hvis den mislykkes: Publiser en MX-oppføring for domenet du sender fra, selv om den bare ruter til en postboks du leser én gang i måneden.
Koster opptil 5 poeng av 100 i poengsummen vår og opptil 3 av 10 i den klassiske poengsummen.
RFC 5321 §5.1 — Locating the Target Host
The lookup first attempts to locate an MX record associated with the name.
Google — Set up MX records
Omvendt DNS infra.rdns
Om avsenderens IP peker tilbake til et vertsnavn, og om dette vertsnavnet peker fremover til samme IP. Rundturen er poenget: En PTR som peker hvor som helst, er enkel å opprette, mens et samsvarende par er bevis på at adressen er din.
Hvis den mislykkes: Be den som eier IP-adressen, om å sette PTR til et navn du kontrollerer, og sørg for at dette navnet har en A-oppføring som peker tilbake.
Koster opptil 12 poeng av 100 i poengsummen vår og opptil 1.5 av 10 i den klassiske poengsummen.
RFC 1912 §2.1 — Inconsistent, Missing, or Bad Data
Make sure your PTR and A records match. For every IP address, there should be a matching PTR record in the in-addr.arpa domain.
Google — Email sender guidelines
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Transportkryptering infra.tls
Om meldingen kom frem via TLS, og med hvilken krypteringsalgoritme. Alle moderne systemer forhandler om dette; en melding som kommer frem ukryptert, sier noe om avsenderoppsettet.
Hvis den mislykkes: Aktiver STARTTLS på avsenderserveren. Alle vanlige plattformer gjør allerede dette, så en feil her betyr vanligvis at det finnes et selvadministrert relé i banen.
Koster opptil 5 poeng av 100 i poengsummen vår.
RFC 3207 §2 — STARTTLS Extension
The STARTTLS extension to SMTP is laid out as follows:
Google — Send email over a secure TLS connection
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Søppelpostmotorer
Hva uavhengige innholdsfiltre mener om meldingen. To motorer i stedet for én, fordi poengsummen fra én enkelt motor er denne motorens vurdering.
AI-dommer spam.ai_judge
En modell anslår hvordan et moderne maskinlæringsfilter ville behandlet meldingen, basert på de tekniske funnene og innholdsmålingene. Den ser faktaene, ikke brødteksten.
Hvis den mislykkes: Kun detalj alene. Anslaget inngår i den samlede vurderingen nedenfor.
Vises for detaljinformasjon. Gir aldri poengtrekk.
Samlet vurdering spam.panel
Ett tall fra motorene som svarte, vektet slik at den mest utslagsgivende ikke bare utjevnes i gjennomsnittet. SpamAssassin og Postmark teller som én stemme fordi de deler et regelsett.
Hvis den mislykkes: Gå gjennom de enkelte funnene. Denne raden endres når de gjør det.
Koster opptil 25 poeng av 100 i poengsummen vår.
Google — Why Gmail marks messages as spam
How this score is calculated
Postmark SpamCheck spam.postmark
En tredje vurdering, avslått som standard. Endepunktet mottar hele meldingen, og vi kan ikke sladde noe av den uten å ødelegge det som måles, så å slå den på betyr å godta at hver testede melding kopieres til en tredjepart.
Hvis den mislykkes: Ingenting å gjøre. Når den er avslått, rapporterer kontrollen at den er avslått, noe som ikke er det samme som godkjent.
Vises for detaljinformasjon. Gir aldri poengtrekk.
Rspamd spam.rspamd
Et annet, uavhengig utviklet filter. Det er ofte nok uenig med SpamAssassin til at det er verdt å spørre, og det er grunnen til at det er med her.
Hvis den mislykkes: Kun detalj. Denne motorens vurdering inngår i den samlede vurderingen i stedet for å få en egen poengsum.
Vises for detaljinformasjon. Gir aldri poengtrekk.
SpamAssassin spam.spamassassin
Det klassiske regelbaserte filteret, fortsatt motoren bak de fleste verktøy for testing av e-post. Hver regel som slo ut, vises med sin vekt.
Hvis den mislykkes: Les reglene som slo ut, fremfor totalsummen. De fleste er enkle å rette når du kan se hvilke regler det gjelder.
Koster opptil 3 av 10 i den klassiske poengsummen.
Google — Why Gmail marks messages as spam
Apache SpamAssassin — rule documentation
Innhold
Selve meldingen: strukturen, lenkene, bildene og det et filter leser før det tar en beslutning.
Alt-tekst for bilder content.alt_attributes
Hvorvidt bilder har alt-attributter. E-postklienter blokkerer eksterne bilder som standard, så de første sekundene er alt-teksten meldingen din.
Hvis den mislykkes: Skriv alt-tekst som formidler betydningen, og la aldri hovedmotivet stå uten.
Koster opptil 4 poeng av 100 i poengsummen vår og opptil 0.5 av 10 i den klassiske poengsummen.
Google — Email sender guidelines
Lenketilgjengelighet content.broken_links
Om lenkene i meldingen fungerer. En død lenke i et nyhetsbrev svekker tilliten umiddelbart, og filtre legger også merke til det.
Hvis den mislykkes: Rett eller fjern dem. Sjekk også sporingsdomenet: Hvis det er utløpt, slutter alle lenkene å fungere samtidig.
Koster opptil 5 poeng av 100 i poengsummen vår og opptil 1 av 10 i den klassiske poengsummen.
Google — Why Gmail marks messages as spam
Script og iframe content.forbidden_tags
Hvorvidt HTML inneholder tagger som ingen e-postklient vil kjøre. De fjernes i beste fall og behandles som et signal om omgåelse i verste fall.
Hvis den mislykkes: Fjern script, iframe, object og embed. Alt interaktivt hører hjemme bak en lenke.
Koster opptil 10 poeng av 100 i poengsummen vår og opptil 1 av 10 i den klassiske poengsummen.
Google — Email sender guidelines
Balanse mellom tekst og HTML content.html_text_ratio
Hvor mye av meldingen som er kode, sammenlignet med hvor mye som er lesbar tekst. En side med kode rundt én setning er en form filtre kjenner igjen.
Hvis den mislykkes: Skriv en tekstdel som sier det samme som HTML, i stedet for en plassholder.
Koster opptil 3 poeng av 100 i poengsummen vår og opptil 0.3 av 10 i den klassiske poengsummen.
RFC 2046 §5.1.4 — Alternative Subtype
Systems should recognize that the content of the various parts are interchangeable.
Google — Why Gmail marks messages as spam
Tekst- og HTML-deler content.html_version
Hvorvidt meldingen har et alternativ i ren tekst ved siden av HTML. Noen filtre legger vekt på fraværet, og alle skjermlesere trenger et.
Hvis den mislykkes: Send multipart/alternative med en faktisk tekstversjon, ikke en tom del eller en linje som sier at den skal vises i en nettleser.
Koster opptil 5 poeng av 100 i poengsummen vår.
RFC 2046 §5.1.4 — Alternative Subtype
The "multipart/alternative" type is syntactically identical to "multipart/mixed", but the semantics are different. In particular, each of the body parts is an "alternative" version of the same information.
Google — Email sender guidelines
HTML-størrelse content.html_weight
Hvor stor HTML-delen er. Gmail kutter en melding ved omtrent 102 KB og skjuler resten bak en lenke, noe som også tar med bunnteksten for avmelding.
Hvis den mislykkes: Reduser innebygd CSS og gjentatte stilblokker (de fleste maler holder seg innenfor en tredjedel av grensen når de ubrukte reglene er fjernet).
Koster opptil 3 poeng av 100 i poengsummen vår og opptil 0.3 av 10 i den klassiske poengsummen.
Google — Email sender guidelines
Bildestørrelse content.images_weight
Den totale størrelsen på bildene meldingen laster inn. Tunge bilder gjør en melding treg på en telefon, og e-post som bare inneholder bilder, har en form filtre behandler med skepsis.
Hvis den mislykkes: Komprimer dem, og sørg for at meldingen fortsatt kan leses med bilder slått av.
Koster opptil 3 poeng av 100 i poengsummen vår og opptil 0.3 av 10 i den klassiske poengsummen.
Google — Email sender guidelines
Synlige lenkers mål content.link_mismatch
Sammenligner domenet i lenketeksten med målet etter HTTP-omdirigeringer. Et mellomliggende sporingsdomene beviser ikke villedning.
Hvis den mislykkes: Bruk måldomenet eller beskrivende tekst. Utilgjengelige mål forblir ukontrollerte.
Koster opptil 3 poeng av 100 i poengsummen vår.
Google — Email sender guidelines
Lenkeomdømme content.malicious_links
Kontrollerer URL-er mot trussellister. Et treff betyr ikke at alle mottakere blokkerer meldingen.
Hvis den mislykkes: Undersøk merkede mål og erstatt eller fjern usikre lenker. En historisk oppføring beviser ikke en aktuell infeksjon.
Koster opptil 40 poeng av 100 i poengsummen vår.
Google — Why Gmail marks messages as spam
Skanning av vedlegg content.malware
Om vedlegg inneholder kjent skadevare. I installasjoner der skanneren er slått av, rapporterer dette at skanningen ikke ble kjørt, i stedet for å rapportere at vedleggene er rene.
Hvis den mislykkes: Hvis dette utløses, må du slutte å sende og finne ut hva som finnes på maskinen som bygde meldingen.
Koster opptil 60 poeng av 100 i poengsummen vår.
Google — Why Gmail marks messages as spam
ClamAV — how detection works
Emnefelt content.subject
Lengde, bruk av store bokstaver og mønstrene filtrene vurderer. Vi måler det dekodede emnefeltet, slik at en linje med kyrillisk skrift eller CJK vurderes som tekst i stedet for som kodingen av teksten.
Hvis den mislykkes: Hold det under omtrent 60 tegn, og fjern ropingen og utropstegnene.
Koster opptil 3 poeng av 100 i poengsummen vår.
RFC 5322 §2.2 — Header Fields
Header fields are lines beginning with a field name, followed by a colon (":"), followed by a field body, and terminated by CRLF.
RFC 2047 §2 — Syntax of encoded-words
An 'encoded-word' is defined by the following ABNF grammar.
Google — Why Gmail marks messages as spam
Forkortede lenker content.url_shortener
Hvorvidt lenker går gjennom en offentlig lenkeforkorter. Lenkeforkortere skjuler målet, noe som er akkurat det filtre er trent til å mistrø.
Hvis den mislykkes: Bruk lenker på ditt eget domene, eller bruk plattformens sporingsdomene på et underdomene av ditt eget.
Koster opptil 5 poeng av 100 i poengsummen vår og opptil 0.5 av 10 i den klassiske poengsummen.
Google — Why Gmail marks messages as spam
Regler for masseutsendere
Kravene Gmail og Yahoo publiserer for alle som sender store mengder. Disse gjelder masseutsendelser og hoppes over for meldinger som ikke ser ut som en masseutsendelse.
DMARC-policy publisert compliance.dmarc_present
Om From-domenet publiserer en DMARC-oppføring i det hele tatt, uavhengig av om denne meldingen besto den. Gmail og Yahoo krever en slik oppføring fra masseutsendere.
Hvis den mislykkes: Publiser en oppføring. p=none er nok til å oppfylle kravet og gir deg rapporter å arbeide ut fra.
Koster opptil 6 poeng av 100 i poengsummen vår.
RFC 9989 §4.7 — DMARC Policy Record Format
If this tag is not present in an otherwise syntactically valid DMARC Policy Record, then the record is treated as if it included "p=none".
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Yahoo — Sender requirements and recommendations
List-Unsubscribe compliance.list_unsubscribe
Om meldingen har et avmeldingshode som en e-postklient kan bruke. Gmail og Yahoo krever det fra masseutsendere, og fraværet av det filtreres på uavhengig av alt annet. Regelen gjelder utsendelser. Et brev som ber mottakeren om å bekrefte et abonnement, eller forteller at det ble gjennomført, sendes til én person om noe vedkommende nettopp gjorde; CAN-SPAM kaller dette en transaksjons- eller relasjonsmelding, og verken Gmail eller Yahoo krever et avmeldingshode for den. Derfor leser denne kontrollen brevet først. En abonnementsbekreftelse, et velkomstbrev, et transaksjonsbrev eller et varsel uten listehoder gir ikke trekk, og rapporten sier hva brevet ble tolket som. Et velkomstbrev fylt ut med tilbud er i praksis den første utgaven av utsendelsen; uten listehoder kan kontrollen ikke skille de to fra hverandre, og den gir ikke trekk basert på en gjetning. Hvis brevet har List-Unsubscribe eller List-Id, har du selv angitt at det er listepost, og kontrollen kjøres som før.
Hvis den mislykkes: Legg til et List-Unsubscribe-hode med en HTTPS-URI. Alle utsendelsesplattformer kan gjøre dette.
Koster opptil 10 poeng av 100 i poengsummen vår og opptil 1 av 10 i den klassiske poengsummen.
RFC 2369 §3.2 — List-Unsubscribe
The List-Unsubscribe field describes the command (preferably using mail) to directly unsubscribe the user (removing them from the list).
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Yahoo — Sender requirements and recommendations
Ettklikksavmelding compliance.one_click_unsubscribe
Den strengere formen: en HTTPS-URI, et «List-Unsubscribe-Post»-hode og én gyldig DKIM-signatur som dekker begge hodene. Alle tre må være med, ellers viser ikke mottakeren knappen. Som List-Unsubscribe-kontrollen gjelder den for utsendelser, ikke for en bekreftelse eller et velkomstbrev.
Hvis den mislykkes: Den vanlige feilen er signaturen: Plattformer signerer «List-Unsubscribe» og glemmer «List-Unsubscribe-Post». Begge hodenavnene må stå i h=-taggen i den samme signaturen.
Koster opptil 8 poeng av 100 i poengsummen vår.
RFC 8058 §4 — Additional Requirements
The List-Unsubscribe and List-Unsubscribe-Post headers MUST be covered by the signature and included in the "h=" tag of a valid DKIM-Signature header field.
RFC 8058 §3.1 — Mail Senders
The List-Unsubscribe header field MUST contain one HTTPS URI.
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Yahoo — Sender requirements and recommendations
TLS for masseutsendelser compliance.tls_required
Om meldingen ble mottatt kryptert. Dekkes av infrastrukturkontrollen når den allerede er kjørt.
Hvis den mislykkes: Se kontrollen av transportkryptering ovenfor.
Koster opptil 5 poeng av 100 i poengsummen vår.
Google — Send email over a secure TLS connection
Google — Sender guidelines FAQ: rules for 5,000+ messages a day
Anbefalinger
Verdt å gjøre og gir aldri poengtrekk. Ingenting i denne delen kan koste poeng, noe som er en produktbeslutning testene håndhever.
BIMI advisory.bimi
Om domenet publiserer en BIMI-oppføring, som viser en logo ved siden av meldingene dine i enkelte klienter. Det krever først en håndhevende DMARC-policy og et verifisert merkevaresertifikat som koster penger.
Hvis den mislykkes: Verdt å gjøre når DMARC er satt til karantene eller avvisning og volumet rettferdiggjør sertifikatet.
Anbefaling. Koster ingenting.
BIMI — draft specification, not yet an RFC
Alder og lengde på DKIM-nøkkel advisory.dkim_key_rotation
Lengden på signeringsnøkkelen og hvor lenge den har vært i bruk. Korte nøkler blir billigere å angripe offline for hvert år som går.
Hvis den mislykkes: Gå over til 2048 biter og roter etter en tidsplan. Publiser den nye selektoren, bytt signeringen til den, og trekk deretter tilbake den gamle.
Anbefaling. Koster ingenting.
RFC 8301 §3.2 — Key Sizes
Since short RSA keys more easily succumb to off-line attacks, Signers MUST use RSA keys of at least 1024 bits for all keys. Signers SHOULD use RSA keys of at least 2048 bits.
Google — Set up DKIM
Levering av DMARC-rapporter advisory.dmarc_reporting
Om adressene i DMARC-oppføringen din faktisk vil motta noe. Hvis en rapportadresse er utenfor ditt eget domene, krever RFC 9990 at dette domenet først publiserer sin egen tillatelse, som en TXT-oppføring på your-domain._report._dmarc.their-domain. Uten den forkaster en mottaker adressen: ingen returmelding, ingen feil, ingen rapport. Dette er det vanlige oppsettet snarere enn et uvanlig et, fordi adressen normalt er hos en overvåkingsleverandør, eller på hoveddomenet ditt mens policyen ligger på et underdomene for sending. Den samme regelen gjelder feilrapporter, der RFC 9991 viser til den samme prosedyren for ruf-taggen. Vi slår opp de samme oppføringene som en mottaker ville gjort, og viser deg navnene vi slo opp.
Hvis den mislykkes: Be den som administrerer måldomenet, om å publisere en TXT-oppføring som inneholder v=DMARC1, på navnet som vises i funnet. Overvåkingsleverandører gjør vanligvis dette for deg når du legger til domenet i kontoen deres, så hvis oppføringen mangler, ble domenet sannsynligvis aldri lagt til hos dem. Hvis rapportene i stedet går til ditt eget domene, trengs ingenting.
Anbefaling. Koster ingenting.
RFC 9990 §4 — Verifying External Destinations
When a Mail Receiver discovers a DMARC Policy Record in the DNS, and the Organizational Domain at which that record was discovered is not identical to the Organizational Domain of the host part of the authority component of a [RFC3986] specified in the "rua" tag, the following verification steps MUST be taken:
RFC 9990 §4 — Verifying External Destinations
Where the above algorithm fails to confirm that the external reporting was authorized by the Report Consumer, the URI MUST be ignored by the Mail Receiver generating the report.
RFC 9991 §5 — Verifying External Destinations
In case of external destinations, a Mail Receiver who generates failure reports MUST use the Verifying External Destinations procedure described in Section 4 of [RFC9990], substituting the "ruf" tag where the "rua" tag appears in that procedure.
Google — Set up DMARC
DNSSEC advisory.dnssec
Om domenet er signert. SPF, DKIM og DMARC ligger alle i DNS, så en angriper som kan forfalske DNS-svar, kan forfalske alle tre.
Hvis den mislykkes: Aktiver det hos domeneregistratoren. Det er vanligvis én bryter, og domeneregistratoren håndterer resten.
Anbefaling. Koster ingenting.
RFC 4033 §2 — Definitions of Important DNSSEC Terms
Authentication Chain: An alternating sequence of DNS public key (DNSKEY) RRsets and Delegation Signer (DS) RRsets
MTA-STS advisory.mta_sts
Om domenet publiserer en policy som ber andre servere avvise ukryptert levering til deg. Den beskytter e-post som sendes til deg, ikke e-post du sender.
Hvis den mislykkes: Publiser TXT-oppføringen og policyfilen over HTTPS (en ettermiddags arbeid, og det lukker et nedgraderingsangrep).
Anbefaling. Koster ingenting.
RFC 8461 §3 — Policy Discovery
To discover if a recipient domain implements MTA-STS, a sender need only resolve a single TXT record.
Lengde på returadresse advisory.return_path_length
Hvor lang sprettadressen er. RFC 5321 pålegger en mottakende server å godta 64 oktetter før @, og sier i samme avsnitt at ingen implementasjon bør pålegge en grense den kan unngå. Mange pålegger likevel en grense, og en melding som overskrider den, avvises ved MAIL FROM, før selve meldingsinnholdet sendes. Sendeplattformer støter på dette ved å kode mottakeren inn i returadressen slik at sprettmeldinger kan kobles tilbake, noe som gjør at lengden avhenger av hvem du skriver til, og ikke av deg.
Hvis den mislykkes: Forkort den faste delen som plattformen legger til først, eller bytt til et kortere domene for sprettmeldinger. Hvis du ikke kan endre noen av delene, er det de lengste abonnentadressene dine som er utsatt, så det er verdt å måle den lengste på listen din fremfor et gjennomsnitt.
Anbefaling. Koster ingenting.
RFC 5321 §4.5.3.1.1 — Local-part
The maximum total length of a user name or other local-part is 64 octets.
RFC 5321 §4.5.3.1 — Size Limits and Minimums
Every implementation MUST be able to receive objects of at least these sizes.
Haraka — the address parser that enforces the 64-octet local-part, and the flag that relaxes it
TLS-rapportering advisory.tls_rpt
Om domenet ber om rapporter når noen ikke klarer å levere til det via TLS. Brukes sammen med MTA-STS: Retningslinjene uten rapportering gjør at du ikke kan se om de fungerer.
Hvis den mislykkes: Legg til TXT-oppføringen med en adresse som mottar de daglige rapportene.
Anbefaling. Koster ingenting.
RFC 8460 §3 — Reporting Policy
A domain publishes a record to its DNS indicating that it wishes to receive reports.