Email Spam Tester Kjør en test · For agenter · API · Blogg

Slik fungerer testen

Send én melding til en engangsadresse, så kjøres 42 kontroller mot den. Denne siden dekker dem alle: hva hver enkelt ser på, hva den koster på poengsummen din når den mislykkes, og hvilken del av standarden den kommer fra.

Ingenting her er vår mening fremstilt som en regel. Når en kontroll håndhever noe en standard sier, er setningen fra den standarden sitert under den. Når den i stedet håndhever noe Google eller Yahoo krever, er siden deres lenket. Når den er basert på vår egen vurdering, står det uttrykkelig.

Oppdatert:

KontrollGruppeVår poengsumKlassisk poengsum
ARC-kjedeAutentisering−20
DKIM-signaturAutentisering−18−1
DKIM-samsvarAutentisering−10−1
DMARC-resultatAutentisering−140
Sender IDAutentisering−5−0.5
SPFAutentisering−18−1
SPF-samsvarAutentisering−5−0.5
Avsenderens vertsnavn kan slås oppInfrastruktur og omdømme−5−3
BlokkeringslisterInfrastruktur og omdømme−25−3
HELO-navnInfrastruktur og omdømme−50
MX-oppføringInfrastruktur og omdømme−5−3
Omvendt DNSInfrastruktur og omdømme−12−1.5
TransportkrypteringInfrastruktur og omdømme−50
AI-dommerSøppelpostmotorer
Samlet vurderingSøppelpostmotorer−250
Postmark SpamCheckSøppelpostmotorer
RspamdSøppelpostmotorer
SpamAssassinSøppelpostmotorer0−3
Alt-tekst for bilderInnhold−4−0.5
LenketilgjengelighetInnhold−5−1
Script og iframeInnhold−10−1
Balanse mellom tekst og HTMLInnhold−3−0.3
Tekst- og HTML-delerInnhold−50
HTML-størrelseInnhold−3−0.3
BildestørrelseInnhold−3−0.3
Synlige lenkers målInnhold−30
LenkeomdømmeInnhold−400
Skanning av vedleggInnhold−600
ForhåndsvisningstekstInnhold−20
EmnefeltInnhold−30
Forkortede lenkerInnhold−5−0.5
DMARC-policy publisertRegler for masseutsendere−60
List-UnsubscribeRegler for masseutsendere−10−1
EttklikksavmeldingRegler for masseutsendere−80
TLS for masseutsendelserRegler for masseutsendere−50
BIMIAnbefalinger00
Alder og lengde på DKIM-nøkkelAnbefalinger00
Levering av DMARC-rapporterAnbefalinger00
DNSSECAnbefalinger00
MTA-STSAnbefalinger00
Lengde på returadresseAnbefalinger00
TLS-rapporteringAnbefalinger00

Autentisering

Om mottakerserveren kan bevise at meldingen kom fra stedet den hevder. Dette er den halvdelen av leveringsevnen som er ren DNS, og den halvdelen Gmail og Yahoo gjorde obligatorisk for masseutsendere i 2024.

ARC-kjede auth.arc

ARC bevarer autentiseringsresultatet gjennom en videresender. Uten ARC vil en e-postliste som legger til en bunntekst, bryte DKIM-signaturen din, og den videresendte kopien vil ikke bestå DMARC hos mottakeren.

Hvis den mislykkes: Ingenting å gjøre som avsender. Dette er viktig hvis du driver en liste eller en videresender, og det forklarer hvorfor noe av e-posten din ikke består DMARC etter at noen videresender den.

Koster opptil 2 poeng av 100 i poengsummen vår.

RFC 7960 §1 — Introduction

DMARC with restrictive policies causes problems for many Mailing Lists.

RFC 8617 §2.1 — Evidence

In ARC's situation, the "evidence" is a message's authentication assessment at any point along the delivery path between origination and final delivery.

Google — Sender guidelines FAQ: rules for 5,000+ messages a day

DKIM-signatur auth.dkim

DKIM signerer deler av meldingen med en privat nøkkel og publiserer den offentlige nøkkelen i DNS. Vi verifiserer hver signatur meldingen inneholder, og rapporterer signeringsdomenet, selektoren og nøkkellengden.

Hvis den mislykkes: Slå på DKIM hos sendeplattformen din, og publiser nøkkelen den gir deg. Bruk 2048 biter: 1024 verifiseres fortsatt, men en så kort nøkkel kan knekkes og er ikke lenger sikker.

Koster opptil 18 poeng av 100 i poengsummen vår og opptil 1 av 10 i den klassiske poengsummen.

RFC 6376 §3.5 — The DKIM-Signature Header Field

The signature of the email is stored in the DKIM-Signature header field.

RFC 6376 §6.1 — Extract Signatures from the Message

Verifiers MUST NOT attribute ultimate meaning to the order of multiple DKIM-Signature header fields.

RFC 8301 §3.1 — Signing and Verification Algorithms

rsa-sha1 MUST NOT be used for signing or verifying.

RFC 8463 §6 — Transition Considerations

For backward compatibility, signers can add multiple signatures that use old and new signing algorithms.

Google — Set up DKIM

Google — Sender guidelines FAQ: rules for 5,000+ messages a day

DKIM-samsvar auth.dkim_alignment

En gyldig signatur er ikke nok for DMARC. Signeringsdomenet må samsvare med domenet i From-hodet, nøyaktig eller etter organisasjonsdomene, avhengig av policyen du har publisert.

Hvis den mislykkes: Signer med ditt eget domene i stedet for plattformens. De fleste plattformer støtter dette og kaller det et egendefinert eller autentisert senderdomene.

Koster opptil 10 poeng av 100 i poengsummen vår og opptil 1 av 10 i den klassiske poengsummen.

RFC 9989 §4.4.1 — DKIM-Authenticated Identifiers

A single email can contain multiple DKIM signatures, and it is considered to produce a DMARC "pass" result if any DKIM-Authenticated Identifier aligns with the Author Domain.

Google — Set up DMARC

Google — Sender guidelines FAQ: rules for 5,000+ messages a day

DMARC-resultat auth.dmarc

DMARC knytter SPF og DKIM til domenet leseren ser, og forteller mottakere hva de skal gjøre når ingen av dem samsvarer. Vi rapporterer den publiserte policyen og om denne meldingen oppfylte den.

Hvis den mislykkes: Publiser en DMARC-oppføring. Start med p=none, les rapportene i noen uker, og gå deretter over til karantene når du vet hva annet som sender som deg.

Koster opptil 14 poeng av 100 i poengsummen vår.

RFC 9989 §5.3.5 — Determine DMARC "Pass" or "Fail"

If no Authenticated Identifiers exist for the domain, or none of the Authenticated Identifiers align with the Author Domain, the message is considered to fail the DMARC mechanism check.

RFC 9989 §4.7 — DMARC Policy Record Format

DMARC Policy Records follow the extensible "tag-value" syntax for DNS-based key records defined in DKIM [RFC6376].

Google — Sender guidelines FAQ: rules for 5,000+ messages a day

Yahoo — Sender requirements and recommendations

Sender ID auth.sender_id

Den samme kontrollen som SPF, kjørt mot domenet i From-hodet i stedet for konvolutten. Den besvarer et annet spørsmål: om domenet leseren ser, autoriserer serveren som sendte meldingen. En melding kan godkjennes av SPF for konvolutten, samtidig som det synlige domenet ikke går god for noen.

Hvis den mislykkes: Publiser SPF for domenet i From-hodet, ikke bare for returdomeneplattformen ga deg.

Koster opptil 5 poeng av 100 i poengsummen vår og opptil 0.5 av 10 i den klassiske poengsummen.

RFC 4406 §4 — Record Selection

After the above steps, there should be one record remaining and evaluation can proceed.

SPF auth.spf

SPF er en DNS-oppføring som viser hvilke servere som kan sende for domenet ditt. Mottaksserveren tar adressen i konvolutten, slår opp oppføringen for dette domenet og kontrollerer om den tilkoblede IP-en finnes i den. Vi rapporterer resultatet og antallet DNS-oppslag oppføringen krevde, fordi evalueringen stopper ved ti, og alt over dette er en permanent feil i stedet for godkjent.

Hvis den mislykkes: Publiser en oppføring som angir sendeplattformen din og ingenting annet. Hvis din er nær grensen på ti oppslag, flater du ut include-mekanismene du ikke bruker (en oppføring som godkjennes i dag, begynner å feile den dagen en leverandør legger til en egen include-mekanisme).

Koster opptil 18 poeng av 100 i poengsummen vår og opptil 1 av 10 i den klassiske poengsummen.

RFC 7208 §4.6.4 — DNS Lookup Limits

SPF implementations MUST limit the total number of those terms to 10 during SPF evaluation, to avoid unreasonable load on the DNS. If this limit is exceeded, the implementation MUST return "permerror".

RFC 7208 §2.6 — Results of Evaluation

Section 4 defines check_host(), a model function definition that uses the inputs defined above and the sender's policy published in the DNS to reach a conclusion about client authorization.

Google — Set up SPF

Google — Sender guidelines FAQ: rules for 5,000+ messages a day

SPF-samsvar auth.spf_alignment

Om returadressen samsvarer med From-adressen en leser ser. SPF autoriserer konvolutten, og DMARC regner bare denne autorisasjonen med når de to samsvarer.

Hvis den mislykkes: Be sendeplattformen din om et returunderdomene under ditt eget domene. Hvis DKIM allerede samsvarer, haster ikke dette, men det gjør at du står uten en reserveløsning når DKIM brytes under overføring.

Koster opptil 5 poeng av 100 i poengsummen vår og opptil 0.5 av 10 i den klassiske poengsummen.

RFC 9989 §4.4.2 — SPF-Authenticated Identifiers

Only an SPF-Authenticated Identifier that has Identifier Alignment with the Author Domain is enough to validate the authorized use of the Author Domain.

RFC 9989 §5.3.5 — Determine DMARC "Pass" or "Fail"

If one or more of the Authenticated Identifiers align with the Author Domain, the message is considered to pass the DMARC mechanism check.

Google — Set up DMARC

Google — Sender guidelines FAQ: rules for 5,000+ messages a day

Infrastruktur og omdømme

Maskinen og adressen meldingen ble sendt fra, og hva resten av internett allerede mener om dem.

Avsenderens vertsnavn kan slås opp infra.a_record

Om vertsnavnet som oppgis ved HELO, i det hele tatt har en adresseoppføring.

Hvis den mislykkes: Publiser en A-oppføring for navnet serveren din oppgir.

Koster opptil 5 poeng av 100 i poengsummen vår og opptil 3 av 10 i den klassiske poengsummen.

RFC 5321 §5.1 — Locating the Target Host

If an empty list of MXs is returned, the address is treated as if it was associated with an implicit MX RR, with a preference of 0, pointing to that host.

Google — Set up MX records

Blokkeringslister infra.dnsbl

Om avsender-IP-en er oppført på noen av blokkeringslistene som mottakerne faktisk bruker. Listen vår kontrolleres mot hver sones eget dokumenterte testpunkt i stedet for å settes sammen fra et nettsøk, fordi en død sone svarer NXDOMAIN, og det tolkes som «ren».

Hvis den mislykkes: Følg prosessen for fjerning fra listen på listeoperatørens nettsted. En oppføring i en større sone stopper e-post umiddelbart, så håndter den før noe annet på siden.

Koster opptil 25 poeng av 100 i poengsummen vår og opptil 3 av 10 i den klassiske poengsummen.

RFC 5782 §2.1 — IP Address DNSxL

Each IPv4 address listed in the DNSxL has a corresponding DNS entry.

RFC 5782 §5 — Test and Contact Addresses

IPv4-based DNSxLs MUST contain an entry for 127.0.0.2 for testing purposes.

Google — Postmaster Tools: reputation and delivery errors

Google — Email sender guidelines

HELO-navn infra.helo

Navnet avsenderserveren oppgir for seg selv i starten av SMTP-samtalen. Det må være et fullstendig kvalifisert domenenavn som kan slås opp.

Hvis den mislykkes: Sett vertsnavnet til e-postserveren din til et reelt navn i domenet ditt, ikke til en container-ID eller et internt navn.

Koster opptil 5 poeng av 100 i poengsummen vår.

RFC 5321 §4.1.1.1 — Extended HELLO (EHLO) or HELLO (HELO)

The argument clause contains the fully-qualified domain name of the SMTP client, if one is available.

Google — Email sender guidelines

Google — Sender guidelines FAQ: rules for 5,000+ messages a day

MX-oppføring infra.mx

Om domenet i From-hodet ditt kan motta e-post. Uten dette har svar og returer ingen steder å gå, og filtre anser et avsenderdomene som ikke kan motta e-post, som et dårlig tegn.

Hvis den mislykkes: Publiser en MX-oppføring for domenet du sender fra, selv om den bare ruter til en postboks du leser én gang i måneden.

Koster opptil 5 poeng av 100 i poengsummen vår og opptil 3 av 10 i den klassiske poengsummen.

RFC 5321 §5.1 — Locating the Target Host

The lookup first attempts to locate an MX record associated with the name.

Google — Set up MX records

Omvendt DNS infra.rdns

Om avsenderens IP peker tilbake til et vertsnavn, og om dette vertsnavnet peker fremover til samme IP. Rundturen er poenget: En PTR som peker hvor som helst, er enkel å opprette, mens et samsvarende par er bevis på at adressen er din.

Hvis den mislykkes: Be den som eier IP-adressen, om å sette PTR til et navn du kontrollerer, og sørg for at dette navnet har en A-oppføring som peker tilbake.

Koster opptil 12 poeng av 100 i poengsummen vår og opptil 1.5 av 10 i den klassiske poengsummen.

RFC 1912 §2.1 — Inconsistent, Missing, or Bad Data

Make sure your PTR and A records match. For every IP address, there should be a matching PTR record in the in-addr.arpa domain.

Google — Email sender guidelines

Google — Sender guidelines FAQ: rules for 5,000+ messages a day

Transportkryptering infra.tls

Om meldingen kom frem via TLS, og med hvilken krypteringsalgoritme. Alle moderne systemer forhandler om dette; en melding som kommer frem ukryptert, sier noe om avsenderoppsettet.

Hvis den mislykkes: Aktiver STARTTLS på avsenderserveren. Alle vanlige plattformer gjør allerede dette, så en feil her betyr vanligvis at det finnes et selvadministrert relé i banen.

Koster opptil 5 poeng av 100 i poengsummen vår.

RFC 3207 §2 — STARTTLS Extension

The STARTTLS extension to SMTP is laid out as follows:

Google — Send email over a secure TLS connection

Google — Sender guidelines FAQ: rules for 5,000+ messages a day

Søppelpostmotorer

Hva uavhengige innholdsfiltre mener om meldingen. To motorer i stedet for én, fordi poengsummen fra én enkelt motor er denne motorens vurdering.

AI-dommer spam.ai_judge

En modell anslår hvordan et moderne maskinlæringsfilter ville behandlet meldingen, basert på de tekniske funnene og innholdsmålingene. Den ser faktaene, ikke brødteksten.

Hvis den mislykkes: Kun detalj alene. Anslaget inngår i den samlede vurderingen nedenfor.

Vises for detaljinformasjon. Gir aldri poengtrekk.

Samlet vurdering spam.panel

Ett tall fra motorene som svarte, vektet slik at den mest utslagsgivende ikke bare utjevnes i gjennomsnittet. SpamAssassin og Postmark teller som én stemme fordi de deler et regelsett.

Hvis den mislykkes: Gå gjennom de enkelte funnene. Denne raden endres når de gjør det.

Koster opptil 25 poeng av 100 i poengsummen vår.

Google — Why Gmail marks messages as spam

How this score is calculated

Postmark SpamCheck spam.postmark

En tredje vurdering, avslått som standard. Endepunktet mottar hele meldingen, og vi kan ikke sladde noe av den uten å ødelegge det som måles, så å slå den på betyr å godta at hver testede melding kopieres til en tredjepart.

Hvis den mislykkes: Ingenting å gjøre. Når den er avslått, rapporterer kontrollen at den er avslått, noe som ikke er det samme som godkjent.

Vises for detaljinformasjon. Gir aldri poengtrekk.

Rspamd spam.rspamd

Et annet, uavhengig utviklet filter. Det er ofte nok uenig med SpamAssassin til at det er verdt å spørre, og det er grunnen til at det er med her.

Hvis den mislykkes: Kun detalj. Denne motorens vurdering inngår i den samlede vurderingen i stedet for å få en egen poengsum.

Vises for detaljinformasjon. Gir aldri poengtrekk.

SpamAssassin spam.spamassassin

Det klassiske regelbaserte filteret, fortsatt motoren bak de fleste verktøy for testing av e-post. Hver regel som slo ut, vises med sin vekt.

Hvis den mislykkes: Les reglene som slo ut, fremfor totalsummen. De fleste er enkle å rette når du kan se hvilke regler det gjelder.

Koster opptil 3 av 10 i den klassiske poengsummen.

Google — Why Gmail marks messages as spam

Apache SpamAssassin — rule documentation

Innhold

Selve meldingen: strukturen, lenkene, bildene og det et filter leser før det tar en beslutning.

Alt-tekst for bilder content.alt_attributes

Hvorvidt bilder har alt-attributter. E-postklienter blokkerer eksterne bilder som standard, så de første sekundene er alt-teksten meldingen din.

Hvis den mislykkes: Skriv alt-tekst som formidler betydningen, og la aldri hovedmotivet stå uten.

Koster opptil 4 poeng av 100 i poengsummen vår og opptil 0.5 av 10 i den klassiske poengsummen.

Google — Email sender guidelines

Script og iframe content.forbidden_tags

Hvorvidt HTML inneholder tagger som ingen e-postklient vil kjøre. De fjernes i beste fall og behandles som et signal om omgåelse i verste fall.

Hvis den mislykkes: Fjern script, iframe, object og embed. Alt interaktivt hører hjemme bak en lenke.

Koster opptil 10 poeng av 100 i poengsummen vår og opptil 1 av 10 i den klassiske poengsummen.

Google — Email sender guidelines

Balanse mellom tekst og HTML content.html_text_ratio

Hvor mye av meldingen som er kode, sammenlignet med hvor mye som er lesbar tekst. En side med kode rundt én setning er en form filtre kjenner igjen.

Hvis den mislykkes: Skriv en tekstdel som sier det samme som HTML, i stedet for en plassholder.

Koster opptil 3 poeng av 100 i poengsummen vår og opptil 0.3 av 10 i den klassiske poengsummen.

RFC 2046 §5.1.4 — Alternative Subtype

Systems should recognize that the content of the various parts are interchangeable.

Google — Why Gmail marks messages as spam

Tekst- og HTML-deler content.html_version

Hvorvidt meldingen har et alternativ i ren tekst ved siden av HTML. Noen filtre legger vekt på fraværet, og alle skjermlesere trenger et.

Hvis den mislykkes: Send multipart/alternative med en faktisk tekstversjon, ikke en tom del eller en linje som sier at den skal vises i en nettleser.

Koster opptil 5 poeng av 100 i poengsummen vår.

RFC 2046 §5.1.4 — Alternative Subtype

The "multipart/alternative" type is syntactically identical to "multipart/mixed", but the semantics are different. In particular, each of the body parts is an "alternative" version of the same information.

Google — Email sender guidelines

HTML-størrelse content.html_weight

Hvor stor HTML-delen er. Gmail kutter en melding ved omtrent 102 KB og skjuler resten bak en lenke, noe som også tar med bunnteksten for avmelding.

Hvis den mislykkes: Reduser innebygd CSS og gjentatte stilblokker (de fleste maler holder seg innenfor en tredjedel av grensen når de ubrukte reglene er fjernet).

Koster opptil 3 poeng av 100 i poengsummen vår og opptil 0.3 av 10 i den klassiske poengsummen.

Google — Email sender guidelines

Bildestørrelse content.images_weight

Den totale størrelsen på bildene meldingen laster inn. Tunge bilder gjør en melding treg på en telefon, og e-post som bare inneholder bilder, har en form filtre behandler med skepsis.

Hvis den mislykkes: Komprimer dem, og sørg for at meldingen fortsatt kan leses med bilder slått av.

Koster opptil 3 poeng av 100 i poengsummen vår og opptil 0.3 av 10 i den klassiske poengsummen.

Google — Email sender guidelines

Skanning av vedlegg content.malware

Om vedlegg inneholder kjent skadevare. I installasjoner der skanneren er slått av, rapporterer dette at skanningen ikke ble kjørt, i stedet for å rapportere at vedleggene er rene.

Hvis den mislykkes: Hvis dette utløses, må du slutte å sende og finne ut hva som finnes på maskinen som bygde meldingen.

Koster opptil 60 poeng av 100 i poengsummen vår.

Google — Why Gmail marks messages as spam

ClamAV — how detection works

Forhåndsvisningstekst content.preheader

Forhåndsvisningslinjen en klient viser ved siden av emnet. Uten en slik linje viser den det som kommer først i meldingsteksten, som vanligvis er en lenke for å vise meldingen i nettleseren.

Hvis den mislykkes: Legg til en skjult blokk med forhåndsvisningstekst som det første elementet i meldingsteksten.

Koster opptil 2 poeng av 100 i poengsummen vår.

Google — Email sender guidelines

Emnefelt content.subject

Lengde, bruk av store bokstaver og mønstrene filtrene vurderer. Vi måler det dekodede emnefeltet, slik at en linje med kyrillisk skrift eller CJK vurderes som tekst i stedet for som kodingen av teksten.

Hvis den mislykkes: Hold det under omtrent 60 tegn, og fjern ropingen og utropstegnene.

Koster opptil 3 poeng av 100 i poengsummen vår.

RFC 5322 §2.2 — Header Fields

Header fields are lines beginning with a field name, followed by a colon (":"), followed by a field body, and terminated by CRLF.

RFC 2047 §2 — Syntax of encoded-words

An 'encoded-word' is defined by the following ABNF grammar.

Google — Why Gmail marks messages as spam

Forkortede lenker content.url_shortener

Hvorvidt lenker går gjennom en offentlig lenkeforkorter. Lenkeforkortere skjuler målet, noe som er akkurat det filtre er trent til å mistrø.

Hvis den mislykkes: Bruk lenker på ditt eget domene, eller bruk plattformens sporingsdomene på et underdomene av ditt eget.

Koster opptil 5 poeng av 100 i poengsummen vår og opptil 0.5 av 10 i den klassiske poengsummen.

Google — Why Gmail marks messages as spam

Regler for masseutsendere

Kravene Gmail og Yahoo publiserer for alle som sender store mengder. Disse gjelder masseutsendelser og hoppes over for meldinger som ikke ser ut som en masseutsendelse.

DMARC-policy publisert compliance.dmarc_present

Om From-domenet publiserer en DMARC-oppføring i det hele tatt, uavhengig av om denne meldingen besto den. Gmail og Yahoo krever en slik oppføring fra masseutsendere.

Hvis den mislykkes: Publiser en oppføring. p=none er nok til å oppfylle kravet og gir deg rapporter å arbeide ut fra.

Koster opptil 6 poeng av 100 i poengsummen vår.

RFC 9989 §4.7 — DMARC Policy Record Format

If this tag is not present in an otherwise syntactically valid DMARC Policy Record, then the record is treated as if it included "p=none".

Google — Sender guidelines FAQ: rules for 5,000+ messages a day

Yahoo — Sender requirements and recommendations

List-Unsubscribe compliance.list_unsubscribe

Om meldingen har et avmeldingshode som en e-postklient kan bruke. Gmail og Yahoo krever det fra masseutsendere, og fraværet av det filtreres på uavhengig av alt annet. Regelen gjelder utsendelser. Et brev som ber mottakeren om å bekrefte et abonnement, eller forteller at det ble gjennomført, sendes til én person om noe vedkommende nettopp gjorde; CAN-SPAM kaller dette en transaksjons- eller relasjonsmelding, og verken Gmail eller Yahoo krever et avmeldingshode for den. Derfor leser denne kontrollen brevet først. En abonnementsbekreftelse, et velkomstbrev, et transaksjonsbrev eller et varsel uten listehoder gir ikke trekk, og rapporten sier hva brevet ble tolket som. Et velkomstbrev fylt ut med tilbud er i praksis den første utgaven av utsendelsen; uten listehoder kan kontrollen ikke skille de to fra hverandre, og den gir ikke trekk basert på en gjetning. Hvis brevet har List-Unsubscribe eller List-Id, har du selv angitt at det er listepost, og kontrollen kjøres som før.

Hvis den mislykkes: Legg til et List-Unsubscribe-hode med en HTTPS-URI. Alle utsendelsesplattformer kan gjøre dette.

Koster opptil 10 poeng av 100 i poengsummen vår og opptil 1 av 10 i den klassiske poengsummen.

RFC 2369 §3.2 — List-Unsubscribe

The List-Unsubscribe field describes the command (preferably using mail) to directly unsubscribe the user (removing them from the list).

Google — Sender guidelines FAQ: rules for 5,000+ messages a day

Yahoo — Sender requirements and recommendations

Ettklikksavmelding compliance.one_click_unsubscribe

Den strengere formen: en HTTPS-URI, et «List-Unsubscribe-Post»-hode og én gyldig DKIM-signatur som dekker begge hodene. Alle tre må være med, ellers viser ikke mottakeren knappen. Som List-Unsubscribe-kontrollen gjelder den for utsendelser, ikke for en bekreftelse eller et velkomstbrev.

Hvis den mislykkes: Den vanlige feilen er signaturen: Plattformer signerer «List-Unsubscribe» og glemmer «List-Unsubscribe-Post». Begge hodenavnene må stå i h=-taggen i den samme signaturen.

Koster opptil 8 poeng av 100 i poengsummen vår.

RFC 8058 §4 — Additional Requirements

The List-Unsubscribe and List-Unsubscribe-Post headers MUST be covered by the signature and included in the "h=" tag of a valid DKIM-Signature header field.

RFC 8058 §3.1 — Mail Senders

The List-Unsubscribe header field MUST contain one HTTPS URI.

Google — Sender guidelines FAQ: rules for 5,000+ messages a day

Yahoo — Sender requirements and recommendations

Anbefalinger

Verdt å gjøre og gir aldri poengtrekk. Ingenting i denne delen kan koste poeng, noe som er en produktbeslutning testene håndhever.

BIMI advisory.bimi

Om domenet publiserer en BIMI-oppføring, som viser en logo ved siden av meldingene dine i enkelte klienter. Det krever først en håndhevende DMARC-policy og et verifisert merkevaresertifikat som koster penger.

Hvis den mislykkes: Verdt å gjøre når DMARC er satt til karantene eller avvisning og volumet rettferdiggjør sertifikatet.

Anbefaling. Koster ingenting.

BIMI — draft specification, not yet an RFC

Alder og lengde på DKIM-nøkkel advisory.dkim_key_rotation

Lengden på signeringsnøkkelen og hvor lenge den har vært i bruk. Korte nøkler blir billigere å angripe offline for hvert år som går.

Hvis den mislykkes: Gå over til 2048 biter og roter etter en tidsplan. Publiser den nye selektoren, bytt signeringen til den, og trekk deretter tilbake den gamle.

Anbefaling. Koster ingenting.

RFC 8301 §3.2 — Key Sizes

Since short RSA keys more easily succumb to off-line attacks, Signers MUST use RSA keys of at least 1024 bits for all keys. Signers SHOULD use RSA keys of at least 2048 bits.

Google — Set up DKIM

Levering av DMARC-rapporter advisory.dmarc_reporting

Om adressene i DMARC-oppføringen din faktisk vil motta noe. Hvis en rapportadresse er utenfor ditt eget domene, krever RFC 9990 at dette domenet først publiserer sin egen tillatelse, som en TXT-oppføring på your-domain._report._dmarc.their-domain. Uten den forkaster en mottaker adressen: ingen returmelding, ingen feil, ingen rapport. Dette er det vanlige oppsettet snarere enn et uvanlig et, fordi adressen normalt er hos en overvåkingsleverandør, eller på hoveddomenet ditt mens policyen ligger på et underdomene for sending. Den samme regelen gjelder feilrapporter, der RFC 9991 viser til den samme prosedyren for ruf-taggen. Vi slår opp de samme oppføringene som en mottaker ville gjort, og viser deg navnene vi slo opp.

Hvis den mislykkes: Be den som administrerer måldomenet, om å publisere en TXT-oppføring som inneholder v=DMARC1, på navnet som vises i funnet. Overvåkingsleverandører gjør vanligvis dette for deg når du legger til domenet i kontoen deres, så hvis oppføringen mangler, ble domenet sannsynligvis aldri lagt til hos dem. Hvis rapportene i stedet går til ditt eget domene, trengs ingenting.

Anbefaling. Koster ingenting.

RFC 9990 §4 — Verifying External Destinations

When a Mail Receiver discovers a DMARC Policy Record in the DNS, and the Organizational Domain at which that record was discovered is not identical to the Organizational Domain of the host part of the authority component of a [RFC3986] specified in the "rua" tag, the following verification steps MUST be taken:

RFC 9990 §4 — Verifying External Destinations

Where the above algorithm fails to confirm that the external reporting was authorized by the Report Consumer, the URI MUST be ignored by the Mail Receiver generating the report.

RFC 9991 §5 — Verifying External Destinations

In case of external destinations, a Mail Receiver who generates failure reports MUST use the Verifying External Destinations procedure described in Section 4 of [RFC9990], substituting the "ruf" tag where the "rua" tag appears in that procedure.

Google — Set up DMARC

DNSSEC advisory.dnssec

Om domenet er signert. SPF, DKIM og DMARC ligger alle i DNS, så en angriper som kan forfalske DNS-svar, kan forfalske alle tre.

Hvis den mislykkes: Aktiver det hos domeneregistratoren. Det er vanligvis én bryter, og domeneregistratoren håndterer resten.

Anbefaling. Koster ingenting.

RFC 4033 §2 — Definitions of Important DNSSEC Terms

Authentication Chain: An alternating sequence of DNS public key (DNSKEY) RRsets and Delegation Signer (DS) RRsets

MTA-STS advisory.mta_sts

Om domenet publiserer en policy som ber andre servere avvise ukryptert levering til deg. Den beskytter e-post som sendes til deg, ikke e-post du sender.

Hvis den mislykkes: Publiser TXT-oppføringen og policyfilen over HTTPS (en ettermiddags arbeid, og det lukker et nedgraderingsangrep).

Anbefaling. Koster ingenting.

RFC 8461 §3 — Policy Discovery

To discover if a recipient domain implements MTA-STS, a sender need only resolve a single TXT record.

Lengde på returadresse advisory.return_path_length

Hvor lang sprettadressen er. RFC 5321 pålegger en mottakende server å godta 64 oktetter før @, og sier i samme avsnitt at ingen implementasjon bør pålegge en grense den kan unngå. Mange pålegger likevel en grense, og en melding som overskrider den, avvises ved MAIL FROM, før selve meldingsinnholdet sendes. Sendeplattformer støter på dette ved å kode mottakeren inn i returadressen slik at sprettmeldinger kan kobles tilbake, noe som gjør at lengden avhenger av hvem du skriver til, og ikke av deg.

Hvis den mislykkes: Forkort den faste delen som plattformen legger til først, eller bytt til et kortere domene for sprettmeldinger. Hvis du ikke kan endre noen av delene, er det de lengste abonnentadressene dine som er utsatt, så det er verdt å måle den lengste på listen din fremfor et gjennomsnitt.

Anbefaling. Koster ingenting.

RFC 5321 §4.5.3.1.1 — Local-part

The maximum total length of a user name or other local-part is 64 octets.

RFC 5321 §4.5.3.1 — Size Limits and Minimums

Every implementation MUST be able to receive objects of at least these sizes.

Haraka — the address parser that enforces the 64-octet local-part, and the flag that relaxes it

TLS-rapportering advisory.tls_rpt

Om domenet ber om rapporter når noen ikke klarer å levere til det via TLS. Brukes sammen med MTA-STS: Retningslinjene uten rapportering gjør at du ikke kan se om de fungerer.

Hvis den mislykkes: Legg til TXT-oppføringen med en adresse som mottar de daglige rapportene.

Anbefaling. Koster ingenting.

RFC 8460 §3 — Reporting Policy

A domain publishes a record to its DNS indicating that it wishes to receive reports.