2. 需求
DMARC 的规范由以下高级目标, 安全依赖, 详细需求以及明确列为超出范围的事项所指导.
2.1. 高级目标
DMARC 具有以下高级目标:
-
允许 Domain Owner 针对声称由该域内作者创建的消息, 声明认证失败时的首选处理方式.
-
允许 Domain Owner 验证其认证部署.
-
尽量降低发送方和接收方的实现复杂度, 并尽量降低对合法消息处理和投递的影响.
-
减少成功投递的伪造邮件数量.
-
能够按 Internet 规模运行.
2.2. 超出范围
若干主题和问题明确超出此项工作的初始版本范围. 这些包括:
-
对未认证消息与认证失败消息进行不同处理;
-
评估 RFC5322.From 之外的任何内容;
-
多种报告格式;
-
通过 DNS 之外的方式发布策略;
-
报告或以其他方式评估最后一跳 IP 地址之外的内容;
-
RFC5322.From 字段中的攻击, 也称为 "display name" 攻击;
-
对域之外的实体进行认证, 因为 DMARC 构建在 SPF 和 DKIM 之上, 而它们认证的是域; 以及
-
内容分析.
2.3. 可扩展性
对于需要在当前 SMTP 电子邮件这样广泛部署的系统中运行的机制而言, 可扩展性是一个主要问题. 因此, DMARC 试图避免对第三方或发送方与接收方之间预发送协议的需求. 这保留了当前电子邮件基础设施的积极方面.
虽然 DMARC 不会把第三方发送方 (即被授权代表某个运营者发送邮件的外部代理) 引入邮件处理流程, 但它也不排除它们. 此类第三方可以自由地与 DMARC 结合提供服务.
2.4. 反钓鱼
DMARC 旨在防止恶意行为者发送声称来自合法发送方的邮件, 尤其是交易类邮件发送方 (与业务交易有关的官方邮件). 这种伪造邮件的主要用途之一是 phishing (通过伪装成请求信息的合法服务来诱使用户提供信息). 因此, DMARC 在很大程度上受到正在进行的大规模, Internet 范围反钓鱼措施的影响.
虽然 DMARC 只能直接用于对抗特定形式的精确域伪造, 但 DMARC 机制已被证明有助于创建可靠且可防御的消息流.
DMARC 并不试图解决伪造或其他欺诈性电子邮件的所有问题. 特别是, 它不处理视觉上相似的域名 ("cousin domains") 的使用, 也不处理 RFC5322.From 中人类可读 <display-name> 的滥用.