p=none è sufficiente? Perché pubblicare DMARC non equivale ad applicarlo

DMARC p=none è sufficiente? No. p=none non ferma lo spoofing. Effettua solo un monitoraggio. Se il tuo dominio è impostato su p=none, i destinatari ti inviano report ma consegnano comunque le e-mail contraffatte a tuo nome, quindi il tuo dominio può ancora essere sottoposto a spoofing. Abbiamo risolto 300 domini principali tramite DNS pubblico e analizzato i loro record di autenticazione e-mail per verificare quanto sia comune questo errore. La pubblicazione appare in buona salute: L'84.7% pubblica un record DMARC. L'enforcement è il punto in cui tutto crolla. Solo il 67.3% applica effettivamente l'enforcement di DMARC con una policy di quarantine o reject. Tra i 261 domini che ricevono e-mail, circa il 30% non applica alcun enforcement, poiché sono impostati su p=none, non pubblicano tag di policy utilizzabili o non pubblicano affatto DMARC. Se hai ereditato un record DMARC e avevi ipotizzato che ti proteggesse, è esattamente in questa lacuna che ti trovi.
Pubblicare DMARC non equivale ad applicarlo
L'autenticazione delle e-mail è composta da tre record che spesso vengono trattati come un'unica casella da spuntare. SPF (RFC 7208) elenca quali server possono inviare per conto di un dominio. DKIM (RFC 6376) firma un messaggio in modo che il destinatario possa verificare che non sia stato alterato. DMARC (RFC 7489) vincola tali controlli all'indirizzo From visibile e indica ai destinatari cosa fare quando questi falliscono.
Quest'ultima clausola è il punto in cui la pubblicazione e l'enforcement di DMARC si separano. Un record può esistere e tuttavia istruire i destinatari a non fare nulla. La policy risiede nel tag p= e prevede tre impostazioni. Questo è tutto ciò che c'è da sapere su p=none rispetto a reject:
- p=reject indica ai destinatari di rifiutare le e-mail che falliscono i controlli. Questo è ciò che impedisce davvero a qualcuno di falsificare il tuo dominio.
- p=quarantine indica ai destinatari di trattare le e-mail che falliscono i controlli come sospette, di solito reindirizzandole nello spam. È un enforcement, seppur più debole di reject.
- p=none indica ai destinatari di inviare report e di consegnare normalmente le e-mail che falliscono i controlli. Le e-mail contraffatte arrivano comunque a destinazione. Questo è monitoraggio, non difesa.
Quindi la domanda corretta non è "questo dominio ha DMARC?" ma "il suo DMARC applica l'enforcement?". Cosa significa in pratica l'enforcement di DMARC? Significa che al destinatario viene detto di agire di fronte a un fallimento anziché limitarsi a registrarlo. Nel nostro campione, i due numeri divergono di quasi diciotto punti: l'84.7% pubblica un record, il 67.3% ne applica l'enforcement. Quel divario di diciotto punti è rappresentato da domini che hanno svolto il lavoro visibile, modificato il proprio DNS, inserito un record e si sono fermati a un passo dalla parte che blocca effettivamente le minacce.
I dati: pubblicato rispetto all'enforcement
Ecco il campione completo. I controlli sulla pubblicazione registrano valori alti, mentre l'enforcement e i livelli di trasporto mostrano percentuali basse.
Ora la distribuzione delle policy. Questa è la tabella che risponde direttamente alla domanda: tra i domini che ricevono effettivamente posta, quanti sono impostati su p=none o peggio.
| Policy | Domini | Quota | Blocca le e-mail con dominio From contraffatto? |
|---|---|---|---|
| Enforcement: p=reject | 139 | 53.3% | Sì, l'e-mail viene rifiutata |
| Enforcement: p=quarantine | 44 | 16.9% | Per lo più, l'e-mail viene inviata nello spam |
| Solo monitoraggio: p=none | 44 | 16.9% | No, l'e-mail viene consegnata |
| Nessun record DMARC | 30 | 11.5% | No, nulla su cui agire |
| Record senza un tag p= utilizzabile | 4 | 1.5% | No, trattato come assenza di policy |
Leggendo le ultime tre righe insieme, si nota che il 29.9% dei domini che ricevono e-mail presenta situazioni in cui le e-mail contraffatte a loro nome non vengono bloccate da DMARC. Si tratta di domini che ricevono attivamente e-mail, quindi non è una questione tecnica relativa a zone in parcheggio o che non inviano posta. È il medesimo vettore d'ingresso per l'impersonificazione descritto nella nostra guida su cosa possono vedere gli attaccanti della tua azienda, ancora aperto su quasi un terzo dei domini di posta attivi tra i primi sul web. Se disponi di un record DMARC ma continui a subire lo spoofing, la riga p=none è quasi certamente la tua posizione attuale.
Il divario dell'enforcement
Chiamiamo lo spazio tra l'84.7% di record pubblicati e il 67.3% con enforcement il divario dell'enforcement di DMARC, ed è il punto centrale di questa misurazione. Pubblicare un record è economico e visibile, quindi accade di frequente. Trasformare quel record in qualcosa che blocchi le e-mail richiede che un'organizzazione conosca i propri mittenti sufficientemente bene da rifiutare gli altri senza interrompere il flusso e-mail aziendale legittimo. Questo secondo passaggio è il punto in cui i domini si bloccano, ed è uno stallo misurabile.
Osserva la situazione dalla prospettiva dell'attaccante, perché è da lì che si valuta se un controllo sia efficace. Desideri inviare un'e-mail che sembri provenire dal dominio del bersaglio, indirizzata al team finanziario del bersaglio o a un suo cliente, chiedendo di spostare un pagamento o di reimpostare una credenziale. Per prima cosa verifichi il DNS del bersaglio, nello stesso modo in cui lo abbiamo fatto noi. Se il dominio pubblica p=reject, la tua e-mail contraffatta viene rifiutata dal destinatario e non raggiunge mai la posta in arrivo. Quel piano fallisce sul nascere. Se il dominio pubblica p=none, per te non cambia nulla. Il destinatario rileva il fallimento in un report che invia al proprietario del dominio, non alla tua vittima, e consegna comunque il tuo messaggio. Quindi, il mio dominio può essere sottoposto a spoofing con p=none? Sì, con la stessa facilità con cui non si avrebbe alcun DMARC.
Ciò che rende il nostro dato degno di nota è la modalità con cui lo abbiamo ottenuto. Si tratta di una misurazione passiva indipendente, non di telemetria di un vendor. Non stiamo riportando le e-mail filtrate da un nostro prodotto, né stiamo estrapolando dati dal flusso in entrata di un singolo provider. Abbiamo letto la policy pubblica che ogni destinatario su Internet legge, il record stesso, per un campione fisso in una data fissa. È un punto di vista diverso e più neutrale rispetto a quello di un vendor di sicurezza che riferisce sul traffico che gli capita di osservare.
Come verificare il proprio dominio
Non hai bisogno di uno strumento o di una registrazione per farlo. Leggi il tuo DNS pubblico e controlla un singolo tag. Chiunque può eseguire queste interrogazioni su qualsiasi dominio, poiché una query DNS è una lettura passiva di record già pubblici.
- Verifica la policy DMARC. Esegui
dig TXT _dmarc.yourdomain.com +shorte leggi il tagp=.p=rejectop=quarantineindicano che stai applicando l'enforcement. p=none, o nessun tagp=, o nessun record, significa che l'enforcement non è attivo e il tuo dominio può essere sottoposto a spoofing. - Verifica SPF. Esegui
dig TXT yourdomain.com +shorte cerca un record che inizia conv=spf1. L'assenza di SPF indebolisce l'allineamento da cui dipende DMARC. - Verifica i livelli di trasporto e integrità. Esegui
dig DS yourdomain.com +shortper DNSSEC edig TXT _mta-sts.yourdomain.com +shortper un annuncio MTA-STS. Entrambi sono solitamente assenti, come mostrano i dati sopra.
Se la ricerca DMARC restituisce p=none, hai la tua risposta: il record è pubblicato, ma non è in enforcement, e ti trovi solo in modalità di monitoraggio.
Passare da p=none all'enforcement
Il percorso da none a reject è collaudato e, a essere onesti, la modifica del DNS è la parte più semplice. Il lavoro vero consiste nel confermare che non interromperai le e-mail legittime quando i destinatari inizieranno ad agire in seguito ai fallimenti. Ecco come passare DMARC da none a reject senza bloccare i tuoi mittenti legittimi:
- Rimani su p=none solo il tempo necessario per fare l'inventario. Punta il tag
rua=a una casella di posta o a un analizzatore di report e leggi i report aggregati finché non sei in grado di mappare ogni sorgente che invia e-mail a nome del tuo dominio, incluse piattaforme di marketing, sistemi di ticketing e terze parti. - Passa a p=quarantine, incrementando gradualmente con pct se vuoi essere cauto. A
pct=applica la policy a una frazione di e-mail che falliscono i controlli, consentendoti di individuare i mittenti legittimi che falliscono l'allineamento prima di applicarla a tutto il traffico. Correggi qualsiasi mittente reale che fallisce l'allineamento SPF o DKIM prima di estenderla. - Passa a p=reject una volta che i report sono puliti. Quando nessuna sorgente legittima risulta in errore, reject è l'impostazione che blocca definitivamente la falsificazione. Questo è l'unico stato in cui la domanda "p=none è sufficiente?" diventa irrilevante, perché ti sei lasciato p=none alle spalle.
Mentre stai intervenendo sul DNS, annuncia MTA-STS in modo che la posta in entrata non possa essere convertita silenziosamente in testo in chiaro, e firma la tua zona con DNSSEC affinché le interrogazioni che recuperano la tua policy non possano essere falsificate. L'adozione di MTA-STS si attesta solo al 4.7% nel nostro campione, quindi implementarlo ti pone in avanti rispetto a quasi tutti gli altri. DNSSEC è inoltre un prerequisito per schemi più solidi come DANE, e la sua rarità (al 20.0%) limita il livello di sicurezza della posta per quattro domini su cinque tra quelli analizzati. La valutazione necessaria per applicare l'enforcement senza causare disservizi è la stessa che consente di comprendere quali tra i tuoi controlli sull'emissione dei certificati e sulle superfici esposte siano davvero rilevanti e quali siano solo rumore di fondo.
Cosa non dimostra questo studio
Limiti trasparenti, perché un numero privo di contestualizzazione è solo marketing.
- Majestic ordina i siti in base ai backlink, non al traffico. La lista Majestic Million ordina i siti in base alle subnet e ai link di riferimento, il che favorisce i domini storici e ampiamente citati. Si tratta di una popolazione diversa rispetto a una classifica basata sul traffico, quindi questi dati vanno interpretati come uno spaccato indicativo e non come l'intero panorama di Internet.
- Si tratta di un campione di 300 domini. Ogni percentuale comporta un errore di campionamento. Un dato come il 67.3% di enforcement equivale a 202 domini su 300, e un altro gruppo di 300 domini farebbe variare la cifra di qualche punto.
- È una fotografia istantanea. Il DNS cambia quotidianamente. Cifre come queste descrivono la situazione al 24 luglio 2026, non una tendenza. Un dominio oggi su p=none potrebbe essere in fase di rilascio e passare all'enforcement il mese prossimo.
- È una prospettiva limitata al DNS. Un p=reject pubblicato non è una prova che i record SPF e DKIM di un dominio siano correttamente allineati per i suoi mittenti reali. Leggiamo la policy su cui agiscono i destinatari, non la posta consegnata. Si tratta di un'attestazione di intenzione pubblicata, non di un'implementazione priva di difetti.
- L'enforcement è approssimativo. Consideriamo p=quarantine e p=reject come enforcement. Nella pratica, una policy di quarantine con una percentuale
pctbassa o una modalità di allineamento permissiva lascia comunque passare alcune e-mail contraffatte, quindi la cifra relativa all'enforcement è, casomai, generosa.
Domande frequenti
p=none è sufficiente per fermare l'email spoofing?
No. p=none gestisce solo il monitoraggio. I destinatari segnalano i fallimenti ma consegnano le e-mail contraffatte normalmente, quindi la posta a nome del tuo dominio raggiunge comunque le caselle di posta. È un'ottima prima fase mentre si censiscono i mittenti, ma non blocca nulla finché la policy non passa a quarantine o reject.
Il mio dominio può comunque essere sottoposto a spoofing se ho un record DMARC?
Sì, se quel record è impostato su p=none. Avere un record non equivale a essere protetti. Solo p=quarantine o p=reject indica ai destinatari di agire sulle e-mail che falliscono l'autenticazione.
Qual è la differenza tra pubblicare e applicare l'enforcement a DMARC?
Pubblicare significa che esiste un record _dmarc. Applicare l'enforcement significa che la sua policy è impostata su p=quarantine o p=reject. Un record su p=none non blocca nulla. Nel nostro campione di luglio 2026, l'84.7% ha pubblicato un record ma solo il 67.3% ha applicato l'enforcement.
Quale percentuale di domini applica effettivamente l'enforcement di DMARC?
Nel nostro campione di 300 domini, l'84.7% ha pubblicato DMARC e il 67.3% ne ha applicato l'enforcement. Tra i 261 domini che ricevono e-mail, circa il 30% non applica alcun enforcement.
p=none equivale a non avere alcun DMARC?
Ai fini del blocco dello spoofing, all'atto pratico sì. Per un attaccante il risultato è identico: l'e-mail contraffatta viene consegnata. La differenza è che p=none genera report utili per raggiungere l'enforcement.
Come si passa DMARC da none a reject?
Analizza i report aggregati impostando p=none finché tutti i mittenti legittimi non sono stati mappati, passa a p=quarantine (opzionalmente incrementando con un tag pct), correggi i mittenti reali che falliscono l'allineamento, quindi imposta p=reject.
Perché continuo a subire lo spoofing nonostante abbia configurato DMARC?
Quasi sempre perché la policy è impostata su p=none, oppure perché SPF e DKIM non sono allineati per i tuoi mittenti, per cui una policy con enforcement non può essere superata. Controlla il tag p= sul tuo record _dmarc come prima cosa.
Letture correlate
- Quanto sono esposti all'email spoofing i domini più frequentati al mondo? La questione della presenza su cui si basa questo articolo.
- Quanti domini principali limitano chi può emettere i loro certificati? Lo stesso metodo DNS passivo, applicato ai record CAA.
- Cosa possono vedere davvero gli attaccanti della tuaazienda?
Non sei sicuro che il tuo dominio sia effettivamente protetto da enforcement?
La nostra verifica da $100 analizza la tua superficie esterna proprio come farebbe un attaccante, all'interno del perimetro di cui hai verificato la proprietà e autorizzato per iscritto, affiancati da un operatore senior per l'analisi dei risultati. Verificare se il tuo DMARC sia semplicemente pubblicato o provvisto di enforcement reale è una delle prime cose che controlliamo.
Prenota una verifica da $100