Anar al contingut

DMARC

De L'Enciclopèdia, la wikipedia en valencià


DMARC (Domain-based Message Authentication, Reporting and Conformance, Autenticació de Mensages Basada en Dominis, Informes i Conformitat) és un mecanisme d'autenticació de correu electrònic. Ha segut dissenyat per a otorgar als propietaris de dominis de correu electrònic la capacitat de protegir el seu domini front al seu us no autorisat, comunament conegut com email spoofing. El propòsit principal d'implementar DMARC és protegir un domini de ser usat en atacs que comprometen el correu electrònic de les empreses i l'enviament de correus electrònics de phishing, scam i unes atres ciberamenazas.

Una volta publicada l'entrada DNS de DMARC, qualsevol servidor receptor de correus electrònics pot autenticar el mensage entrante de correu electrònic conforme a les instruccions publicades pel propietari del domini dins de l'entrada DNS. Si el correu electrònic passa el procés d'autenticació, s'entregarà i es pot confiar en ell. Si el mensage de correu electrònic falla la verificació, depenent de les instruccions contingudes en el registre DMARC, el mensage de correu electrònic podria ser entregat, posat en quarantena o rebujat.

DMARC amplia el funcionament de dos mecanismes d'autenticació existents, Sender Policy Framework (SPF) i DomainKeys Identified Mail (DKIM). Permet al propietari administratiu d'un domini publicar una política en els seus registres DNS que indica qué mecanisme (DKIM, SPF o abdós) s'ampra durant l'enviament dels mensages de correu electrònic des d'eixe domini; cóm verificar el camp From: (De:) que es presenta als usuaris finals; cóm el receptor deu bregar en les fallos d'autenticació i un mecanisme de generació d'informes de les accions realisades baix dites polítiques.

Història

Des del 30 de giner de 2012 es manté un borrador de l'especificació DMARC.[1]

En octubre de 2013 es va llançar GNU Mailman 2.1.16 en funcions per a gestionar remitents de dominis en política p=reject, anticipant problemes d'interoperabilidad en aplicar polítiques estrictes a dominis utilisats per persones.[2]

En abril de 2014, Yahoo va canviar la seua política a p=reject, lo que va causar fallos en llistes de correu.[3][4] Poc despuix, AOL va adoptar la mateixa política.[5] Estes decisions varen provocar disrupción i crítiques per traslladar els problemes de seguritat a tercers.[6]


Des de 2020, la secció de preguntes freqüents (FAQ) del lloc oficial de DMARC oferix solucions per a llistes de correu front a dominis en polítiques estrictes. La més comuna és modificar l'encapçalat “From” per a usar una direcció del domini de la llista.[7]

En agost de 2014 es va crear un grup de treball del IETF per a tractar els problemes de DMARC, escomençant per la interoperabilidad i contemplant una especificació revisada. L'especificació es va publicar en març de 2015 com RFC 7489 en la categoria “Informational” (no estàndar).[8][9]

En març de 2017, la Comissió Federal de Comerç d'Estats Units (FTC) va publicar un estudi sobre l'us de DMARC per part d'empreses.[10] De 569 empreses analisades, prop d'un terç aplicava alguna configuració DMARC, menys del 10 % usava polítiques de rebuig i la majoria havia implementat SPF.

Contribuents

Entre les organisacions que varen contribuir al desenroll de l'especificació DMARC es troben:[11][12][1]

Notes i referències

  1. ↑ 1,0 1,1 «History». dmarc.org. Consultat el 2025-06-20.
  2. ↑ «DEV/DMARC». Mailman Wiki. Consultat el 2025-06-20.
  3. ↑ «Yahoo email anti-spoofing policy breaks mailing lists». PCWorld. Consultat el 2025-06-20.
  4. ↑ «Yahoo Statement on DMARC policy». www.wordtothewise.com. Consultat el 2025-06-20.
  5. ↑ «AOL Mail updates DMARC policy to 'reject'». AOL Postmaster. Archivat des d'el original, el 2015-08-13. Consultat el 2025-06-20.
  6. ↑ «DMARC and ietf.org». mailarchive.ietf.org. Consultat el 2025-06-20.
  7. ↑ «FAQ - DMARC Wiki». dmarc.org. Consultat el 2025-06-20.
  8. ↑ «RFC 7489 - Domain-based Message Authentication, Reporting, and Conformance (DMARC)». datatracker.ietf.org.
  9. ↑ «WG Action: Formed Domain-based Message Authentication, Reporting & Conformance (dmarc)» (en en). Mail Archive. Archivat des d'el original, el 2019-03-23. Consultat el 2025-06-20.
  10. ↑ «Businesses Ca Help Stop Phishing and Protect their Brands Using Email Authentication». Federal Trade Commission.
  11. ↑ «Domain-based Message Authentication, Reporting and Conformance (DMARC)».Internet Engineering Task Force.Consultat el 2025-06-20.
  12. ↑ «Domain Message Authentication Reporting & Conformance». dmarc.org. Consultat el 2025-06-20.

Vore també


Referències