Czy p=none wystarczy? Dlaczego publikacja DMARC to nie to samo co jego egzekwowanie

Czy DMARC p=none wystarczy? Nie. p=none nie powstrzymuje spoofingu. Służy wyłącznie do monitorowania. Jeśli Twoja domena pozostaje przy p=none, odbiorcy wysyłają Ci raporty, ale nadal dostarczają sfałszowane wiadomości podszywające się pod Ciebie, więc podszywanie się pod Twoją domenę wciąż jest możliwe. Przeanalizowaliśmy 300 popularnych domen w publicznym DNS i odczytaliśmy ich rekordy uwierzytelniania poczty, aby sprawdzić, jak powszechny jest ten błąd. Publikacja wygląda obiecująco: 84.7% publikuje rekord DMARC. Problem pojawia się przy egzekwowaniu. Tylko 67.3% faktycznie egzekwuje DMARC za pomocą polityki quarantine lub reject. Spośród 261 domen odbierających pocztę, około 30% nie egzekwuje niczego, ponieważ pozostają przy p=none, nie publikują użytecznego tagu polityki lub w ogóle nie publikują DMARC. Jeśli przejąłeś rekord DMARC i założyłeś, że Cię chroni, to właśnie w tej luce się znajdujesz.
Publikacja DMARC to nie to samo co jego egzekwowanie
Uwierzytelnianie wiadomości e-mail opiera się na trzech rekordach, które często traktuje się jako jedno pole do zaznaczenia. SPF (RFC 7208) określa, które serwery mogą wysyłać pocztę w imieniu domeny. DKIM (RFC 6376) podpisuje wiadomość, aby odbiorca mógł zweryfikować, czy nie została zmodyfikowana. DMARC (RFC 7489) łączy te weryfikacje z widocznym adresem Od / From i mówi odbiorcom, co zrobić w przypadku niepowodzenia.
To ostatnie zdanie to moment, w którym publikacja i egzekwowanie DMARC się rozchodzą. Rekord może istnieć, a mimo to nakazywać odbiorcom brak reakcji. Polityka znajduje się w tagu p= i ma trzy ustawienia. Oto cała różnica między p=none a reject:
- p=reject nakazuje odbiorcom odrzucanie wiadomości, które nie przejdą weryfikacji. To faktycznie powstrzymuje podszywanie się pod Twoją domenę.
- p=quarantine nakazuje odbiorcom traktowanie niepoprawnych wiadomości jako podejrzanych, zazwyczaj kierując je do spamu. Jest to egzekwowanie, choć słabsze niż reject.
- p=none nakazuje odbiorcom wysyłanie raportów, a poza tym normalne dostarczanie niepoprawnych wiadomości. Sfałszowane maile nadal docierają. To monitorowanie, a nie ochrona.
Uczciwe pytanie nie brzmi więc: „czy ta domena ma DMARC”, ale „czy jej DMARC egzekwuje politykę”. Co egzekwowanie DMARC oznacza w praktyce? Oznacza to, że odbiorca ma nakaz podjęcia działań w przypadku błędu, a nie tylko jego rejestrowania. W naszej próbie te dwie liczby różnią się o prawie osiemnaście punktów: 84.7% publikuje rekord, a 67.3% go egzekwuje. Ta osiemnastopunktowa luka to domeny, które wykonały widoczną pracę, edytowały DNS, umieściły rekord i zatrzymały się krok przed częścią, która cokolwiek blokuje.
Dane: publikacja kontra egzekwowanie
Oto pełna próba. Wskaźniki publikacji są wysokie, natomiast egzekwowanie i warstwy transportowe wypadają słabo.
A teraz rozkład polityk. Oto tabela, która bezpośrednio odpowiada na pytanie: ile domen odbierających pocztę ma p=none lub gorzej.
| Polityka | Domeny | Udział | Blokuje sfałszowaną pocztę z domeny Od / From? |
|---|---|---|---|
| Egzekwowanie: p=reject | 139 | 53.3% | Tak, poczta jest odrzucana |
| Egzekwowanie: p=quarantine | 44 | 16.9% | W większości tak, poczta trafia do spamu |
| Tylko monitorowanie: p=none | 44 | 16.9% | Nie, poczta jest dostarczana |
| Brak rekordu DMARC | 30 | 11.5% | Nie, brak wytycznych do działania |
| Rekord bez użytecznego tagu p= | 4 | 1.5% | Nie, traktowane jak brak polityki |
Przeczytaj ostatnie trzy wiersze łącznie. To 29.9% domen odbierających pocztę, w których sfałszowane wiadomości podszywające się pod nie nie są blokowane przez DMARC. Są to domeny aktywnie odbierające pocztę, więc nie jest to kwestia stref parkowanych lub niewysyłających poczty. To ten sam punkt wejścia do podszywania się, który opisaliśmy w naszym przewodniku po tym, co atakujący mogą zobaczyć na temat Twojej firmy, nadal otwarty w niemal jednej trzeciej aktywnych domen pocztowych z czołówki sieci. Jeśli masz rekord DMARC, ale nadal dochodzi do spoofingu, wiersz z p=none to prawie na pewno Twoja sytuacja.
Luka w egzekwowaniu
Różnicę między 84.7% opublikowanych a 67.3% egzekwowanych domen nazywamy luką w egzekwowaniu DMARC i to jest sedno tego pomiaru. Publikacja rekordu jest tania i widoczna, więc ma miejsce. Przekształcenie tego rekordu w coś, co blokuje pocztę, wymaga od organizacji dobrej znajomości własnych nadawców, aby odrzucać pozostałych bez zakłócania prawdziwej e-mailowej komunikacji biznesowej. Na tym druhym kroku domeny utykają, a to utknięcie da się zmierzyć.
Spójrzmy na to z perspektywy atakującego, bo to jego punkt widzenia decyduje o tym, czy mechanizm kontroli ma znaczenie. Chcesz wysłać wiadomość sprawiającą wrażenie pochodzącej z domeny celu do jego działu finansowego lub klienta, z prośbą o przekierowanie płatności lub zresetowanie haseł. Najpierw sprawdzasz DNS celu, dokładnie tak jak my. Jeśli domena publikuje p=reject, Twoja sfałszowana wiadomość zostanie odrzucona po stronie odbiorcy i nigdy nie trafi do skrzynki odbiorczej. Plan legł w gruzach. Jeśli domena publikuje p=none, nic się dla Ciebie nie zmienia. Odbiorca odnotowuje błąd w raporcie, który trafia do właściciela domeny, a nie do Twojej ofiary, i tak czy inaczej dostarcza wiadomość. Czy więc podszycie się pod moją domenę jest możliwe przy p=none? Tak, dokładnie tak samo łatwo, jak przy braku DMARC.
To, co sprawia, że nasze liczby są warte cytowania, to sposób ich uzyskania. To niezależny pomiar pasywny, a nie telemetria dostawcy oprogramowania. Nie zgłaszamy poczty przefiltrowanej przez nasz własny produkt ani nie ekstrapolujemy danych z ruchu przychodzącego jednego dostawcy. Odczytujemy publiczną politykę, którą czyta każdy odbiorca w internecie, sam rekord, dla stałej próby w określonym dniu. To inny i bardziej neutralny punkt widzenia niż punkt widzenia dostawcy rozwiązań bezpieczeństwa opierającego się na ruchu, który akurat widzi.
Jak sprawdzić własną domenę
Nie potrzebujesz do tego żadnego narzędzia ani rejestracji. Odczytaj własny publiczny DNS i spójrz na jeden tag. Każdy może wykonać takie zapytanie dla dowolnej domeny, ponieważ zapytanie DNS to pasywny odczyt rekordów, które są już publicznie dostępne.
- Sprawdź politykę DMARC. Uruchom
dig TXT _dmarc.yourdomain.com +shorti odczytaj tagp=.p=rejectlubp=quarantineoznacza, że egzekwujesz politykę. p=none, brak tagup=lub brak jakiegokolwiek rekordu oznacza brak egzekwowania i możliwość podszycia się pod domenę. - Sprawdź SPF. Uruchom
dig TXT yourdomain.com +shorti poszukaj rekordu zaczynającego się odv=spf1. Brak SPF osłabia dopasowanie (alignment), na którym polega DMARC. - Sprawdź warstwy transportowe i integralności. Uruchom
dig DS yourdomain.com +shortdla DNSSEC orazdig TXT _mta-sts.yourdomain.com +shortdla deklaracji MTA-STS. Oba zazwyczaj nie występują, jak pokazują powyższe dane.
Jeśli zapytanie DMARC zwróci p=none, masz odpowiedź: rekord jest opublikowany, ale nie jest egzekwowany, a Ty znajdujesz się wyłącznie w trybie monitorowania.
Przejście z p=none do egzekwowania
Ścieżka od none do reject jest dobrze znana, a prawda jest taka, że edycja DNS to najłatwiejsza część. Wyzwaniem jest upewnienie się, że nie zablokujesz prawidłowej poczty, gdy odbiorcy zaczną reagować na błędy. Oto jak przejść z DMARC z none do reject bez odcinania własnych nadawców:
- Pozostań przy p=none tylko tak długo, jak to konieczne do zrobienia inwentaryzacji. Skieruj tag
rua=na skrzynkę pocztową lub parser raportów i analizuj raporty zbiorcze, aż zidentyfikujesz każde źródło wysyłające pocztę w imieniu Twojej domeny, w tym platformy marketingowe, systemy zgłoszeniowe i podmioty trzecie. - Przejdź do p=quarantine, stopniowo zwiększając wartość pct, jeśli chcesz zachować ostrożność. A
pct=Wartość ta stosuje politykę do części niepoprawnych wiadomości, co pozwala wyłapać prawidłowych nadawców nieprzechodzących dopasowania alignment przed zastosowaniem jej do całości. Napraw każdego prawidłowego nadawcę, który nie przechodzi dopasowania SPF lub DKIM, zanim zwiększysz zakres. - Przejdź do p=reject, gdy raporty będą czyste. Gdy żadne prawidłowe źródło nie zgłasza błędów, reject jest ustawieniem, które całkowicie zatrzymuje fałszerstwa. To jedyny stan, w którym odpowiedź na pytanie „czy p=none wystarczy” staje się bezprzedmiotowa, ponieważ p=none masz już za sobą.
Przy okazji pracy z DNS ogłoś MTA-STS, aby poczta przychodząca nie mogła zostać po cichu zdegradowana do otwartego tekstu (cleartext), oraz podpisz swoją strefę za pomocą DNSSEC, aby zapytania pobierające Twoją politykę nie mogły zostać sfałszowane. Wdrożenie MTA-STS w naszej próbie wynosi zaledwie 4.7%, więc jego wdrożenie stawia Cię przed większością. DNSSEC umożliwia również stosowanie silniejszych mechanizmów, takich jak DANE, a jego niska popularność (20.0%) ogranicza poziom bezpieczeństwa poczty w czterech na pięć domen. Decyzje stojące za egzekwowaniem bez zakłóceń są takie same, jak te pozwalające ustalić, które z Twoich mechanizmów kontroli wydawania certyfikatów i ujawnionych powierzchni ataków rzeczywiście mają znaczenie, a które są tylko szumem.
Czego to badanie nie dowodzi
Uczciwe ograniczenia, ponieważ liczba bez zastrzeżeń to tylko marketing.
- Majestic klasyfikuje według linków zwrotnych, a nie ruchu. Lista Majestic Million sortuje witryny według podsieci odsyłających i linków, co faworyzuje domeny istniejące od dawna i często cytowane. To inna populacja niż lista układana według ruchu, więc należy traktować te dane jako jeden rzetelny wycinek, a nie cały internet.
- To próba złożona z 300 domen. Każda wartość procentowa obarczona jest błędem próby. Wynik taki jak 67.3% egzekwujących oznacza 202 z 300 domen, a inna próba 300 domen przesunęłaby ten wynik o kilka punktów.
- To migawka stanu. Dane DNS zmieniają się codziennie. Te liczby opisują stan na dzień 24 lipca 2026 r., a nie trend. Domena, która dziś ma p=none, za miesiąc może być w trakcie wdrażania i egzekwować politykę.
- To perspektywa ograniczona wyłącznie do DNS. Opublikowane p=reject nie jest dowodem na to, że SPF i DKIM domeny są prawidłowo dopasowane (aligned) dla jej prawdziwych nadawców. Odczytujemy politykę, na podstawie której działają odbiorcy, a nie dostarczone wiadomości. To oświadczenie o opublikowanej intencji, a nie o bezbłędnym wdrożeniu.
- Kryterium egzekwowania jest uproszczone. Zaliczamy p=quarantine i p=reject jako egzekwowanie. W praktyce polityka quarantine z niską wartością
pctlub łagodnym trybem dopasowania alignment nadal przepuszcza część sfałszowanej poczty, więc wskaźnik egzekwowania jest co najwyżej optymistyczny.
Często zadawane pytania
Czy p=none wystarczy, aby powstrzymać email spoofing?
Nie. p=none służy wyłącznie do monitorowania. Odbiorcy zgłaszają błędy, ale dostarczają sfałszowaną pocztę jak zwykle, więc wiadomości podszywające się pod Twoją domenę nadal trafiają do skrzynek odbiorczych. To dobry pierwszy etap podczas inwentaryzacji nadawców, ale niczego nie blokuje, dopóki polityka nie przejdzie na quarantine lub reject.
Czy pod moją domenę nadal można się podszyć, jeśli mam rekord DMARC?
Tak, jeśli ten rekord ma wartość p=none. Posiadanie rekordu to nie to samo co ochrona. Tylko p=quarantine lub p=reject nakazuje odbiorcom podjęcie działań wobec poczty, która nie przejdzie uwierzytelniania.
Jaka jest różnica między publikacją a egzekwowaniem DMARC?
Publikacja oznacza, że rekord _dmarc istnieje. Egzekwowanie oznacza, że jego polityka jest ustawiona na p=quarantine lub p=reject. Rekord z p=none niczego nie blokuje. W naszej próbie z lipca 2026 r. 84.7% opublikowało rekord, ale tylko 67.3% go egzekwowało.
Jaki procent domen faktycznie egzekwuje DMARC?
W naszej próbie 300 domen 84.7% opublikowało DMARC, a 67.3% go egzekwowało. Spośród 261 domen odbierających pocztę około 30% nie egzekwuje niczego.
Czy p=none to to samo co brak DMARC?
W kontekście zatrzymania spoofingu, w praktyce tak. Dla atakującego rezultat jest identyczny: sfałszowana poczta zostaje dostarczona. Różnica polega na tym, że p=none generuje raporty, które można wykorzystać do osiągnięcia etapu egzekwowania.
Jak przejść z DMARC z none do reject?
Analizuj raporty zbiorcze przy p=none, aż zidentyfikujesz każdego prawidłowego nadawcę, przejdź do p=quarantine (opcjonalnie stopniując zmianę za pomocą tagu pct), napraw każdego prawidłowego nadawcę, który nie przechodzi dopasowania alignment, a następnie ustaw p=reject.
Dlaczego nadal dochodzi do spoofingu, mimo że mam skonfigurowany DMARC?
Prawie zawsze dlatego, że polityka jest ustawiona na p=none, albo dlatego, że SPF i DKIM nie są dopasowane (aligned) dla Twoich nadawców, więc egzekwowana polityka nie może zostać spełniona. Sprawdź najpierw tag p= w swoim rekordzie _dmarc.
Powiązane artykuły
- Jak bardzo najpopularniejsze domeny na świecie są narażone na email spoofing? Kwestia samej obecności, na której opiera się ten wpis.
- Ile czołowych domen ogranicza to, kto może wydawać ich certyfikaty? Ta sama metoda pasywnego DNS, zastosowana do rekordów CAA.
- Co atakujący mogą faktycznie zobaczyć na temat Twojej firmy?
Nie masz pewności, czy Twoja domena faktycznie egzekwuje politykę?
Nasz audyt za $100 weryfikuje Twoją zewnętrzną powierzchnię ataku w taki sam sposób, w jaki robi to atakujący, w zakresie, którego własność potwierdziłeś i autoryzowałeś na pismo, z udziałem doświadczonego specjalisty podczas omówienia wyników. To, czy Twój DMARC jest tylko opublikowany, czy faktycznie egzekwowany, to jedna z pierwszych rzeczy, na które zwracamy uwagę.
Zamów weryfikację za $100