SPF ve DMARC kontrolü
Bir alan adının SPF, DMARC, MTA-STS ve CAA kayıtlarını online sorgula ve her birinin nasıl değerlendirildiğini gör. E-posta gönderdiğin alan adını gir; örneğin www.example.com yerine example.com.
Genel hedef doğrulanıyor…
—
E-posta DNS kontrolü, MTA-STS ve CAA satırlarıyla birlikte en üstte ve açık. Aynı çalıştırmadaki diğer yedi pasif kontrol altında kapalı olarak listelenir.
Değerler kısaltılır ve temizlenir: IP adresleri, cookie değerleri, token’lar ve e-posta adreslerinin kullanıcı adı kısmı çıkarılır, URL’ler şema ve alan adına indirgenir.
Kodlama ajanın düzeltsin, sonra yeniden tara.
Bu hedefi Sitelemetry’ye taşı, Codex veya Claude’u bağla, sınırlandırılmış bir düzeltme promptu üret ve aynı kontrolleri yeniden çalıştır.
Her kayıt ne yapar ve nasıl değerlendirilir
Bu kontrol, bu kayıtları girdiğin ana makine adında okur. Eksik SPF, DMARC ve MTA-STS kayıtları yalnızca ana makinede MX kayıtları varsa işaretlenir, çünkü e-posta almayan bir ana makinenin bunlara aynı şekilde ihtiyacı yoktur.
| Kayıt | Nerede yayınlanır | İyi bir ayar | Bu kontrol nasıl değerlendirir |
|---|---|---|---|
MX | Ana makine adındaki MX kayıtları. | E-posta kabul eden alan adlarında bulunur. | Sayılır ve gösterilir; tek başına hiçbir zaman bulgu değildir. |
SPF | Ana makine adında v=spf1 ile başlayan bir TXT kaydı. | Alan adı adına e-posta gönderen her hizmeti listeleyen tam olarak bir SPF kaydı. | Ana makinede MX kayıtları varken yoksa: orta. Kayıt metni gösterilir. |
| SPF all mekanizması | SPF kaydının son terimi. | -all veya ~all. | +all: yüksek. ?all: düşük. -all ve ~all bulgu üretmez. |
| SPF DNS sorguları | Kayıttaki include, a, mx, ptr, exists ve redirect terimleri. | DNS sorgusu gerektiren en fazla on terim. | Üst düzey kayıtta ondan fazlası: orta. include: hedefleri açılmaz, bu yüzden iç içe sorgular sayılmaz. |
DMARC | example.com için _dmarc.example.com adresinde v=DMARC1 ile başlayan bir TXT kaydı. | Raporlar tüm meşru e-postaların geçtiğini gösterdiğinde p=quarantine veya p=reject. | Ana makinede MX kayıtları varken yoksa: orta. p=none: düşük. quarantine veya reject: geçti. sp, pct, rua ve hizalama değerlendirilmez. Bir alt alan adında alıcılar kurumsal alan adının DMARC politikasını da uygular; bu kontrol onu okumaz. |
MTA-STS | _mta-sts.example.com adresinde v=STSv1 ile başlayan bir TXT kaydı ve mta-sts ana makinesinde bir politika dosyası. | Kayıt ve politika dosyası birlikte; test edildikten sonra enforce modunda. | Ana makinede MX kayıtları varken kayıt yoksa: düşük. Yalnızca DNS kaydı kontrol edilir; politika dosyası alınmaz. |
CAA | Ana makine adındaki CAA kayıtları. | Yalnızca kullandığın sertifika otoritelerini belirten kayıtlar. | Herhangi bir CAA kaydı: geçti. Hiç yoksa: düşük. İçerik sertifikanla karşılaştırılmaz. Bir alt alan adında sertifika otoriteleri üst alan adının CAA kayıtlarına da uyar; bu kontrol onları okumaz. |
DKIM | selector._domainkey.example.com adresindeki TXT kayıtları. | E-postanı imzalayan her hizmet için bir anahtar. | Kontrol edilmez: selector adları yalnızca DNS’ten bulunamaz. |
TLS raporlama, DNSSEC ve BIMI kontrol edilmez.
Her durum nasıl okunur.
- 01GeçtiKayıt bulundu ve kontrolü karşılıyor.
- 02Düşük · Orta · YüksekBir kayıt eksik ya da bu kontrolün işaretlediği bir şekilde ayarlanmış. Seviye, tam snapshot’ın kullandığıyla aynıdır.
- 03GözlendiBir kayıt gözlendi, ancak kontrol ne geçti ne de bulgu üretti.
- 04GözlenmediKontrol çalıştı ama gösterilecek bir kayıt bulamadı.
- 05UygulanmazKontrol uygulanmaz; örneğin ana makinede MX kayıtları yokken SPF veya DMARC.
- 06ÖlçülmediDNS sorgusu başarısız oldu, bu yüzden kontrol geçti sayılmaz.
Bu kontrolün yapmadıkları.
- 01Kayıtları girdiğin ana makine adının tam kendisinde okur. www.example.com için example.com’u değil, www.example.com ve _dmarc.www.example.com adreslerini sorgular.
- 02Ana makine adının bir adrese çözümlenmesi gerekir. A veya AAAA kaydı olmayan, yalnızca e-posta için kullanılan bir alan adı burada sonuç almaz.
- 03DKIM, TLS raporlama veya DNSSEC kontrol etmez ve SPF include: terimlerini açmaz.
- 04E-posta kayıtları yalnızca herkese açık DNS’ten okunur ve e-posta gönderilmez. Aynı çalıştırma, diğer yedi kontrol için ana sayfaya birkaç sıradan istek de gönderir. Teslim edilebilirlik testi, zafiyet taraması veya pentest değildir.
- 05Sonuç anlık bir görüntüdür; DNS değişikliklerinin her çözümleyiciye ulaşması zaman alabilir.
SPF ve DMARC kontrolü hakkında sorular.
www.example.com neden SPF kaydı göstermiyor?
Kontrol, ana makine adının tam kendisini okur. E-posta kayıtları genellikle e-posta gönderdiğin alan adında bulunur, bu yüzden doğrudan example.com’u gir.
p=none yanlış mı?
p=none izleme modudur. DMARC raporlarını okurken normal bir ilk adımdır, bu yüzden düşük olarak değerlendirilir. Tüm meşru e-postalar geçtiğinde quarantine veya reject’e geç.
DKIM neden kontrol edilmiyor?
DKIM anahtarları yalnızca gönderen hizmetlerin bildiği selector adları altında yayınlanır, bu yüzden yalnızca DNS’ten bulunamaz. Bunları e-postanı gönderen her hizmetin ayarlarından kontrol et.
Bu, e-postamın gelen kutusuna ulaşıp ulaşmadığını test ediyor mu?
Hayır. E-posta kayıtları yalnızca herkese açık DNS’ten okunur ve e-posta gönderilmez; aynı çalıştırma diğer kontroller için ana sayfaya birkaç sıradan istek de gönderir. Zafiyet taraması veya pentest değildir. Gelen kutusuna ulaşmak ayrıca gönderen hizmete, onun itibarına ve her bir mesaja bağlıdır.