Wszystkie badania

Jak bardzo najbardziej obciążone domeny na świecie są narażone na email spoofing?

Infographic: across 994 top domains measured over passive DNS, 70.4% publish a DMARC record, 58.5% actually enforce it, and 3.2% deploy MTA-STS.

Krótka odpowiedź: Wzięliśmy 1 000 najbardziej obciążonych domen w internecie, rozwiązaliśmy 994 z nich i odczytaliśmy ich publiczne rekordy DNS służące do uwierzytelniania poczty. 41.5% nie publikuje egzekwowanej polityki DMARC, co oznacza, że wiadomość fałszująca ich domenę w nagłówku From nie jest na tej podstawie odrzucana ani kwarantannowana i może trafiać do skrzynek odbiorczych. Niecałe 30% (29.6%) nie publikuje żadnego rekordu DMARC, a kolejne 11.9% publikuje rekord ustawiony wyłącznie na monitorowanie (p=none), co pozwala obserwować spoofing, ale go nie zatrzymuje. Głębsze mechanizmy kontroli są jeszcze rzadsze: 13.6% używa DNSSEC, a 3.2% rozgłasza MTA-STS. Każda liczba pochodzi z pasywnych zapytań DNS, które sami wykonaliśmy dla opublikowanej listy topowych witryn. Nie kontaktowaliśmy się z żadnym hostem, nic nie było skanowane. Oto dokładnie, jak to zmierzyliśmy oraz co to dowodzi, a czego nie.

Ilustracja pixel-art przedstawiająca operatora w kapturze przy terminalu wysyłającego koperty w maskach, symbolizujące sfałszowaną pocztę e-mail.
Gdy domena nie egzekwuje DMARC, atakujący może wysyłać wiadomości podszywające się pod jej nazwę.
Czym to jest To pierwszy krok atakującego na skalę całej populacji, wykonany w nudny, zgodny z prawem sposób: odczytanie rekordów, które każda domena publikuje celowo. Sprawdziliśmy stan zabezpieczeń, a nie ludzi. Ten raport nie wymienia żadnej domeny z nazwy, ponieważ słabe ustawienia domeny to sprawa jej właściciela, a nie nasza do rozgłaszania. Celem jest pokazanie obrazu całej populacji.

Wnioski na jednym wykresie

Dla każdej domeny zadaliśmy cztery publiczne pytania. Czy publikuje rekord SPF? Czy publikuje rekord DMARC i czy polityka faktycznie jest egzekwowana? Czy strefa jest podpisana za pomocą DNSSEC? Czy rozgłasza MTA-STS? Odpowiedzi szybko rzedną wraz ze wzrostem poziomu zabezpieczeń:

Email-authentication adoption across the top 1,000 domains Horizontal bar chart. SPF present 73.7 percent. DMARC present 70.4 percent. Enforcing DMARC 58.5 percent. DNSSEC 13.6 percent. MTA-STS 3.2 percent. Sample of 994 resolved domains, July 2026. 0% 25% 50% 75% 100% Email authentication, top 1,000 domains (994 resolved) Share publishing each control. Higher is safer. Passive DNS, July 2026. SPF present 73.7% DMARC present 70.4% Enforcing DMARC 58.5% DNSSEC 13.6% MTA-STS 3.2%
Źródło: nasze własne pasywne pomiary DNS listy top 1 000 Tranco (lista 64YYX), 20 lipca 2026 r. Rozwiązano 994 z 1 000 domen. Słupki pokazują udział domen publikujących poszczególne mechanizmy, egzekwowanie DMARC oznacza politykę quarantine lub reject.

Jedna liczba, która ma znaczenie: egzekwowanie DMARC

Poczta e-mail ma trzy powszechnie znane rekordy uwierzytelniania i łatwo pomylić posiadanie niektórych z nich z pełną ochroną. SPF (RFC 7208) określa, które serwery mogą wysyłać pocztę w imieniu domeny. DKIM (RFC 6376) podpisuje wiadomość, aby odbiorca mógł zweryfikować, że nie została zmodyfikowana. Żaden z nich sam w sobie nie chroni adresu, który faktycznie widzi człowiek.

Oto luka, którą wykorzystuje atakujący. SPF weryfikuje nadawcę kopertowego, czyli ukryty Return-Path używany podczas doręczenia, a nie adres From wyświetlany w klagencie pocztowym. Wiadomość może przejść pomyślnie SPF dla jakiejś tymczasowej domeny kontrolowanej przez atakującego, jednocześnie wyświetlając Twoją domenę w nagłówku From. DKIM pomaga tylko wtedy, gdy coś sprawdza, czy podpis jest zgodny z widoczną domeną, i odrzuca pocztę, jeśli tak nie jest. Rekordem, który łączy uwierzytelnianie z widocznym adresem From i mówi odbiorcom, co robić w przypadku niepowodzenia, jest DMARC (RFC 7489).

DMARC ma trzy ustawienia polityki, a różnica między nimi zmienia wszystko:

Uczciwe pytanie brzmi więc nie "czy ta domena ma DMARC", ale "czy jej DMARC faktycznie egzekwuje ochronę". Gdy jako egzekwowanie policzymy tylko quarantine oraz reject, kryteria te spełnia 58.5% rozwiązanych przez nas domen. Pozostałe 41.5% stanowi populację narażoną: brak rekordu lub rekord, który jedynie obserwuje.

Stan DMARC, 994 rozwiązanych topowych domen, lipiec 2026
StanDomenyUdziałBlokuje sfałszowaną pocztę z domeny From?
Egzekwowanie: p=reject42542.8%Tak, poczta jest odrzucana
Egzekwowanie: p=quarantine15615.7%W większości tak, poczta trafia do spamu
Tylko monitorowanie: p=none11811.9%Nie, poczta jest doręczana
Brak rekordu DMARC29429.6%Nie, brak podstaw do działania
Rekord bez użytecznej polityki10.1%Nie, traktowane jak brak polityki

Przeczytaj trzy ostatnie wiersze razem. To właśnie te 41.5%: sfałszowana poczta z ich domeną nie jest zatrzymywana przez DMARC. Warto powiedzieć wprost, że wdrożenie SPF jest wyższe i wynosi 73.7%, dokładnie dlatego, że SPF to rekord, który ludzie ustawiają w pierwszej kolejności i uznają temat za "załatwiony". Nie jest to jednak rekord, który powstrzyma kogoś przed podszyciem się pod nich wobec klienta lub zespołu finansowego, czyli przed atakiem opisanym w naszym przewodniku po tym, co atakujący mogą zobaczyć na temat Twojej firmy.

Głębsze warstwy ochrony prawie nie istnieją

Dwa dodatkowe mechanizmy wzmacniają pocztę i DNS poza trio SPF-DKIM-DMARC, a oba są rzadkością nawet wśród najbardziej obciążonych domen.

DNSSEC (RFC 4033 i powiązane dokumenty) cyfrowo podpisuje odpowiedzi DNS, dzięki czemu serwer resolver może wykryć sfałszowaną odpowiedź. Uznaliśmy domenę za podpisaną, gdy jej strefa nadrzędna publikowała rekord DS. Zrobiło to jedynie 13.6%. DNSSEC stanowi podstawę silniejszych mechanizmów pocztowych, takich jak DANE, więc jego rzadkie stosowanie ogranicza poziom bezpieczeństwa poczty dla większości tych domen.

MTA-STS (RFC 8461) pozwala domenie nakazać serwerom wysyłającym wymaganie szyfrowania TLS przy doręczaniu do niej poczty, co chroni przed atakowaniem typu downgrade i przechwytywaniem wiadomości między serwerami pocztowymi. Zaledwie 3.2% to rozgłaszało. Sprawdziliśmy tylko rozgłoszenie w DNS (rekord _mta-sts TXT) i celowo nie pobieraliśmy pliku polityki przez HTTPS, ponieważ oznaczałoby to połączenie z hostem domeny, a jest to granica, której nie przekraczamy w ramach badań.

Jak to zmierzyliśmy

Sceptyk powinien być w stanie odtworzyć to badanie od zera, dlatego przedstawiamy pełną metodykę bez ukrywania czegokolwiek.

Czego to nie dowodzi

Uczciwe ograniczenia, ponieważ liczba bez zastrzeżeń to po prostu marketing.

Dlaczego atakujący się tym interesuje i dlaczego Ty też powinieneś

Podszywanie się pod domenę nie jest niczym egzotycznym. Wiadomość e-mail, która wydaje się pochodzić z adresu rozliczeniowego firmy, wysłana do pracownika działu finansowego tej firmy lub do klienta z prośbą o zmianę danych bankowych, to jeden z najskuteczniejszych sposobów na rozpoczęcie incydentu. Żaden system nie zostaje przełamany, tożsamość zostaje po prostu pożyczona, ponieważ rekord DNS nigdy nie został ustawiony na reject. Gdy 41.5% domen o największym ruchu w internecie pozostawia ten rekord bez egzekwowania, technika ta nadal działa, ponieważ ochrona jest opcjonalna i często pomijana.

Rozwiązanie jest niepozorne i w większości darmowe. Opublikuj SPF i DKIM, a następnie wdróż DMARC i przechodź od p=none przez p=quarantine do p=reject, w miarę jak raporty będą potwierdzać Twoich prawdziwych nadawców. Trudną częścią nigdy nie jest edycja DNS, lecz wiedza, które ze źródeł wysyłkowych zablokujesz przez egzekwowanie, oraz pewność, że znalazłeś je wszystkie. Wymaga to oceny sytuacji, dokładnie takiej samej, jaka stoi za wiedzą, które z Twoich eksponowanych powierzchni faktycznie mają znaczenie, a które są tylko szumem.

Narażenie na email spoofing: szybkie odpowiedzi

Jaki odsetek topowych domen można sfałszować drogą mailową?

W naszym badaniu z lipca 2026 r. obejmującym 1 000 najbardziej obciążonych domen (994 rozwiązanych) 41.5% nie opublikowało egzekwowanej polityki DMARC, więc poczta fałszująca ich domenę w widocznym nagłówku From nie jest na tej podstawie odrzucana ani kwarantannowana. Około 29.6% nie miało żadnego rekordu DMARC, a kolejne 11.9% opublikowało politykę p=none służącą wyłącznie do monitorowania.

Czy posiadanie rekordu SPF zatrzymuje email spoofing?

Nie, nie sam w sobie. SPF autoryzuje serwery dla nadawcy kopertowego, a nie dla adresu From, który widzi człowiek. Tylko DMARC ustawiony na quarantine lub reject łączy uwierzytelnianie z widoczną domeną From i nakazuje odbiorcom reakcję w przypadku niepowodzenia.

Czy DMARC p=none jest wystarczający?

Nie, nie do blokowania spoofingu. p=none służy wyłącznie do monitorowania: odbiorcy przesyłają raporty, ale nie podejmują żadnych działań, więc sfałszowana poczta nadal dociera. To dobry pierwszy etap, ale dopóki polityka nie przejdzie na quarantine lub reject, nie zatrzyma to podszywania się.

Jak mogę sprawdzić uwierzytelnienie poczty we własnej domenie?

Odczytaj własny publiczny DNS: dig TXT yourdomain.com dla SPF, dig TXT _dmarc.yourdomain.com dla DMARC i jego polityki p=, dig DS yourdomain.com dla DNSSEC oraz dig TXT _mta-sts.yourdomain.com dla MTA-STS. Są to pasywne zapytania o publikowane przez Ciebie rekordy, więc jest to bezpieczne i darmowe.

Powiązane artykuły

  • Czy p=none wystarczy? Publikowanie DMARC a jego egzekwowanie. Luka w egzekwowaniu w liczbach: większość domen publikuje DMARC, ale znacznie mniej go egzekwuje.
  • Zobacz własną podatność na zagrożenia, właściwie.

    Nasza weryfikacja za $100 odczytuje Twoją zewnętrzną powierzchnię tak, jak robi to atakujący, w zakresie, którego własność potwierdziłeś i autoryzowałeś na piśmie, z udziałem doświadczonego specjalisty podczas omówienia wyników. Uwierzytelnianie poczty e-mail to jedna z pierwszych rzeczy, na które zwracamy uwagę.

    Zamów weryfikację za $100