Wszystkie badania

Czy p=none wystarczy? Dlaczego publikacja DMARC to nie to samo co jego egzekwowanie

Publikacja DMARC to nie to samo co jego egzekwowanie. W próbie 300 popularnych domen zbadanym za pomocą pasywnego DNS: 84.7% publikuje rekord DMARC, tylko 67.3% faktycznie go egzekwuje, a 4.7% wdraża MTA-STS.

Czy DMARC p=none wystarczy? Nie. p=none nie powstrzymuje spoofingu. Służy wyłącznie do monitorowania. Jeśli Twoja domena pozostaje przy p=none, odbiorcy wysyłają Ci raporty, ale nadal dostarczają sfałszowane wiadomości podszywające się pod Ciebie, więc podszywanie się pod Twoją domenę wciąż jest możliwe. Przeanalizowaliśmy 300 popularnych domen w publicznym DNS i odczytaliśmy ich rekordy uwierzytelniania poczty, aby sprawdzić, jak powszechny jest ten błąd. Publikacja wygląda obiecująco: 84.7% publikuje rekord DMARC. Problem pojawia się przy egzekwowaniu. Tylko 67.3% faktycznie egzekwuje DMARC za pomocą polityki quarantine lub reject. Spośród 261 domen odbierających pocztę, około 30% nie egzekwuje niczego, ponieważ pozostają przy p=none, nie publikują użytecznego tagu polityki lub w ogóle nie publikują DMARC. Jeśli przejąłeś rekord DMARC i założyłeś, że Cię chroni, to właśnie w tej luce się znajdujesz.

Wersja wprost Rekord DMARC z p=none nie blokuje żadnych sfałszowanych wiadomości. Dla atakującego domena z p=none i domena bez DMARC to ten sam cel. Raporty to nie ochrona. Tylko p=quarantine lub p=reject zatrzymuje wysyłkę.

Publikacja DMARC to nie to samo co jego egzekwowanie

Uwierzytelnianie wiadomości e-mail opiera się na trzech rekordach, które często traktuje się jako jedno pole do zaznaczenia. SPF (RFC 7208) określa, które serwery mogą wysyłać pocztę w imieniu domeny. DKIM (RFC 6376) podpisuje wiadomość, aby odbiorca mógł zweryfikować, czy nie została zmodyfikowana. DMARC (RFC 7489) łączy te weryfikacje z widocznym adresem Od / From i mówi odbiorcom, co zrobić w przypadku niepowodzenia.

To ostatnie zdanie to moment, w którym publikacja i egzekwowanie DMARC się rozchodzą. Rekord może istnieć, a mimo to nakazywać odbiorcom brak reakcji. Polityka znajduje się w tagu p= i ma trzy ustawienia. Oto cała różnica między p=none a reject:

Uczciwe pytanie nie brzmi więc: „czy ta domena ma DMARC”, ale „czy jej DMARC egzekwuje politykę”. Co egzekwowanie DMARC oznacza w praktyce? Oznacza to, że odbiorca ma nakaz podjęcia działań w przypadku błędu, a nie tylko jego rejestrowania. W naszej próbie te dwie liczby różnią się o prawie osiemnaście punktów: 84.7% publikuje rekord, a 67.3% go egzekwuje. Ta osiemnastopunktowa luka to domeny, które wykonały widoczną pracę, edytowały DNS, umieściły rekord i zatrzymały się krok przed częścią, która cokolwiek blokuje.

Powiązane pomiary Nasz wcześniejszy artykuł na temat narażenia na spoofing e-mail dotyczył kwestii samej obecności: ile domen w ogóle publikuje egzekwowany DMARC. Ten wpis odpowiada czytelnikowi, który ma już rekord i chce jasnej odpowiedzi, czy go chroni. Ta sama zgodna z prawem metodologia, bardziej precyzyjne pytanie.

Dane: publikacja kontra egzekwowanie

Oto pełna próba. Wskaźniki publikacji są wysokie, natomiast egzekwowanie i warstwy transportowe wypadają słabo.

Email-authentication and transport adoption across 300 top domains Horizontal bar chart. SPF present 88.0 percent. DMARC published 84.7 percent. DMARC enforcing 67.3 percent. BIMI 19.7 percent. DNSSEC 20.0 percent. MTA-STS 4.7 percent. Sample of 300 domains, July 2026. 0% 25% 50% 75% 100% Adoption across 300 top domains Share publishing each control. Higher is safer. Passive DNS, July 2026. SPF present 88.0% DMARC published 84.7% DMARC enforcing 67.3% BIMI 19.7% DNSSEC 20.0% MTA-STS 4.7%
Źródło: nasze własne pasywne pomiary DNS próby 300 domen z listy Majestic Million, rozwiązane przez 1.1.1.1 w dniu 24 lipca 2026 r. Wartości procentowe odnoszą się do wszystkich 300 badanych domen. Egzekwowanie DMARC oznacza politykę quarantine lub reject.

A teraz rozkład polityk. Oto tabela, która bezpośrednio odpowiada na pytanie: ile domen odbierających pocztę ma p=none lub gorzej.

Polityka DMARC wśród 261 domen odbierających pocztę, lipiec 2026
PolitykaDomenyUdziałBlokuje sfałszowaną pocztę z domeny Od / From?
Egzekwowanie: p=reject13953.3%Tak, poczta jest odrzucana
Egzekwowanie: p=quarantine4416.9%W większości tak, poczta trafia do spamu
Tylko monitorowanie: p=none4416.9%Nie, poczta jest dostarczana
Brak rekordu DMARC3011.5%Nie, brak wytycznych do działania
Rekord bez użytecznego tagu p=41.5%Nie, traktowane jak brak polityki

Przeczytaj ostatnie trzy wiersze łącznie. To 29.9% domen odbierających pocztę, w których sfałszowane wiadomości podszywające się pod nie nie są blokowane przez DMARC. Są to domeny aktywnie odbierające pocztę, więc nie jest to kwestia stref parkowanych lub niewysyłających poczty. To ten sam punkt wejścia do podszywania się, który opisaliśmy w naszym przewodniku po tym, co atakujący mogą zobaczyć na temat Twojej firmy, nadal otwarty w niemal jednej trzeciej aktywnych domen pocztowych z czołówki sieci. Jeśli masz rekord DMARC, ale nadal dochodzi do spoofingu, wiersz z p=none to prawie na pewno Twoja sytuacja.

Luka w egzekwowaniu

Różnicę między 84.7% opublikowanych a 67.3% egzekwowanych domen nazywamy luką w egzekwowaniu DMARC i to jest sedno tego pomiaru. Publikacja rekordu jest tania i widoczna, więc ma miejsce. Przekształcenie tego rekordu w coś, co blokuje pocztę, wymaga od organizacji dobrej znajomości własnych nadawców, aby odrzucać pozostałych bez zakłócania prawdziwej e-mailowej komunikacji biznesowej. Na tym druhym kroku domeny utykają, a to utknięcie da się zmierzyć.

Spójrzmy na to z perspektywy atakującego, bo to jego punkt widzenia decyduje o tym, czy mechanizm kontroli ma znaczenie. Chcesz wysłać wiadomość sprawiającą wrażenie pochodzącej z domeny celu do jego działu finansowego lub klienta, z prośbą o przekierowanie płatności lub zresetowanie haseł. Najpierw sprawdzasz DNS celu, dokładnie tak jak my. Jeśli domena publikuje p=reject, Twoja sfałszowana wiadomość zostanie odrzucona po stronie odbiorcy i nigdy nie trafi do skrzynki odbiorczej. Plan legł w gruzach. Jeśli domena publikuje p=none, nic się dla Ciebie nie zmienia. Odbiorca odnotowuje błąd w raporcie, który trafia do właściciela domeny, a nie do Twojej ofiary, i tak czy inaczej dostarcza wiadomość. Czy więc podszycie się pod moją domenę jest możliwe przy p=none? Tak, dokładnie tak samo łatwo, jak przy braku DMARC.

To, co sprawia, że nasze liczby są warte cytowania, to sposób ich uzyskania. To niezależny pomiar pasywny, a nie telemetria dostawcy oprogramowania. Nie zgłaszamy poczty przefiltrowanej przez nasz własny produkt ani nie ekstrapolujemy danych z ruchu przychodzącego jednego dostawcy. Odczytujemy publiczną politykę, którą czyta każdy odbiorca w internecie, sam rekord, dla stałej próby w określonym dniu. To inny i bardziej neutralny punkt widzenia niż punkt widzenia dostawcy rozwiązań bezpieczeństwa opierającego się na ruchu, który akurat widzi.

Jak sprawdzić własną domenę

Nie potrzebujesz do tego żadnego narzędzia ani rejestracji. Odczytaj własny publiczny DNS i spójrz na jeden tag. Każdy może wykonać takie zapytanie dla dowolnej domeny, ponieważ zapytanie DNS to pasywny odczyt rekordów, które są już publicznie dostępne.

Jeśli zapytanie DMARC zwróci p=none, masz odpowiedź: rekord jest opublikowany, ale nie jest egzekwowany, a Ty znajdujesz się wyłącznie w trybie monitorowania.

Przejście z p=none do egzekwowania

Ścieżka od none do reject jest dobrze znana, a prawda jest taka, że edycja DNS to najłatwiejsza część. Wyzwaniem jest upewnienie się, że nie zablokujesz prawidłowej poczty, gdy odbiorcy zaczną reagować na błędy. Oto jak przejść z DMARC z none do reject bez odcinania własnych nadawców:

Przy okazji pracy z DNS ogłoś MTA-STS, aby poczta przychodząca nie mogła zostać po cichu zdegradowana do otwartego tekstu (cleartext), oraz podpisz swoją strefę za pomocą DNSSEC, aby zapytania pobierające Twoją politykę nie mogły zostać sfałszowane. Wdrożenie MTA-STS w naszej próbie wynosi zaledwie 4.7%, więc jego wdrożenie stawia Cię przed większością. DNSSEC umożliwia również stosowanie silniejszych mechanizmów, takich jak DANE, a jego niska popularność (20.0%) ogranicza poziom bezpieczeństwa poczty w czterech na pięć domen. Decyzje stojące za egzekwowaniem bez zakłóceń są takie same, jak te pozwalające ustalić, które z Twoich mechanizmów kontroli wydawania certyfikatów i ujawnionych powierzchni ataków rzeczywiście mają znaczenie, a które są tylko szumem.

Czego to badanie nie dowodzi

Uczciwe ograniczenia, ponieważ liczba bez zastrzeżeń to tylko marketing.

Często zadawane pytania

Czy p=none wystarczy, aby powstrzymać email spoofing?

Nie. p=none służy wyłącznie do monitorowania. Odbiorcy zgłaszają błędy, ale dostarczają sfałszowaną pocztę jak zwykle, więc wiadomości podszywające się pod Twoją domenę nadal trafiają do skrzynek odbiorczych. To dobry pierwszy etap podczas inwentaryzacji nadawców, ale niczego nie blokuje, dopóki polityka nie przejdzie na quarantine lub reject.

Czy pod moją domenę nadal można się podszyć, jeśli mam rekord DMARC?

Tak, jeśli ten rekord ma wartość p=none. Posiadanie rekordu to nie to samo co ochrona. Tylko p=quarantine lub p=reject nakazuje odbiorcom podjęcie działań wobec poczty, która nie przejdzie uwierzytelniania.

Jaka jest różnica między publikacją a egzekwowaniem DMARC?

Publikacja oznacza, że rekord _dmarc istnieje. Egzekwowanie oznacza, że jego polityka jest ustawiona na p=quarantine lub p=reject. Rekord z p=none niczego nie blokuje. W naszej próbie z lipca 2026 r. 84.7% opublikowało rekord, ale tylko 67.3% go egzekwowało.

Jaki procent domen faktycznie egzekwuje DMARC?

W naszej próbie 300 domen 84.7% opublikowało DMARC, a 67.3% go egzekwowało. Spośród 261 domen odbierających pocztę około 30% nie egzekwuje niczego.

Czy p=none to to samo co brak DMARC?

W kontekście zatrzymania spoofingu, w praktyce tak. Dla atakującego rezultat jest identyczny: sfałszowana poczta zostaje dostarczona. Różnica polega na tym, że p=none generuje raporty, które można wykorzystać do osiągnięcia etapu egzekwowania.

Jak przejść z DMARC z none do reject?

Analizuj raporty zbiorcze przy p=none, aż zidentyfikujesz każdego prawidłowego nadawcę, przejdź do p=quarantine (opcjonalnie stopniując zmianę za pomocą tagu pct), napraw każdego prawidłowego nadawcę, który nie przechodzi dopasowania alignment, a następnie ustaw p=reject.

Dlaczego nadal dochodzi do spoofingu, mimo że mam skonfigurowany DMARC?

Prawie zawsze dlatego, że polityka jest ustawiona na p=none, albo dlatego, że SPF i DKIM nie są dopasowane (aligned) dla Twoich nadawców, więc egzekwowana polityka nie może zostać spełniona. Sprawdź najpierw tag p= w swoim rekordzie _dmarc.

Powiązane artykuły

Nie masz pewności, czy Twoja domena faktycznie egzekwuje politykę?

Nasz audyt za $100 weryfikuje Twoją zewnętrzną powierzchnię ataku w taki sam sposób, w jaki robi to atakujący, w zakresie, którego własność potwierdziłeś i autoryzowałeś na pismo, z udziałem doświadczonego specjalisty podczas omówienia wyników. To, czy Twój DMARC jest tylko opublikowany, czy faktycznie egzekwowany, to jedna z pierwszych rzeczy, na które zwracamy uwagę.

Zamów weryfikację za $100