9. 隐私考虑
本节讨论 DMARC 报告生成和传输所特有的安全与隐私考虑.
9.1. 数据暴露考虑
聚合报告的范围限于 DMARC 策略和处置结果, 与底层认证机制相关的信息, 以及参与 DMARC 验证的标识符.
失败消息报告 (failed-message reporting) 提供与认证失败相关的消息级细节. 单个报告可以包含消息内容以及 trace 头字段. 域所有者可以分析单个报告, 尝试确定认证机制失败的根因, 了解电子邮件和网络基础设施中的错误配置或其他问题, 或检查消息以了解滥用行为.
两种报告类型都可能暴露敏感信息, 包括:
-
发送方和接收方的 电子邮件地址.
-
邮件服务器的 IP 地址, 这些地址可用于推断网络拓扑.
-
认证基础设施细节, 例如 DKIM selector 名称和 SPF 机制.
-
电子邮件内容 (在失败报告包含该内容时).
9.1.1. 聚合报告数据
聚合报告只包含高层统计数据, 不包含消息内容. 但是, 它们确实包含:
-
声称来自域所有者域的邮件所使用的 源 IP 地址.
-
来自每个来源的 邮件数量.
-
SPF 和 DKIM 的 认证结果 (pass/fail).
-
标识符对齐结果.
这些信息可能被用于描绘域所有者的电子邮件基础设施, 或识别代表该域发送电子邮件的第三方服务.
9.1.2. 失败报告数据
失败报告可能包含敏感性高得多的信息, 包括:
-
完整消息头, 其中可能包含内部路由信息.
-
消息正文 (如果包含), 其中可能包含机密信息或个人信息.
-
认证细节, 这些细节可能泄露基础设施信息.
9.2. 报告接收者
DMARC 记录可以指定将报告发送到被报告域之外的地址. 这会带来额外的隐私考虑:
-
第三方报告: 域所有者应仔细考虑是否将报告导向第三方服务.
-
数据共享: 将报告发送到外部地址意味着与第三方共享有关该域电子邮件基础设施和流量模式的信息.
-
验证要求: Section 7.1 中描述的验证机制有助于确保外部报告目的地已由域所有者合法授权.
域所有者应:
-
仔细审查 任何被指定接收 DMARC 报告的第三方服务.
-
了解 正在共享哪些数据以及这些数据将如何使用.
-
在可能时为报告投递 使用加密 (例如 TLS), 以保护传输中的数据.
-
考虑报告接收者的隐私策略, 并确保其符合域所有者的隐私要求.
9.3. 数据最小化
为最小化隐私风险:
-
邮件接收方 应考虑失败报告中需要何种详细程度, 并避免包含超出需要的数据.
-
失败报告 应删减或省略消息正文内容, 除非调试确有需要.
-
域所有者 应将报告分发限制在确需访问这些数据的各方.
-
报告处理方 应实施适当的安全控制以保护报告数据.
9.4. 遵守隐私法规
域所有者和邮件接收方都应确保其对 DMARC 报告的处理符合适用的隐私法规, 例如:
-
欧盟的 GDPR (General Data Protection Regulation).
-
加利福尼亚州的 CCPA (California Consumer Privacy Act).
-
其他地区性或国家级隐私法律.
这包括:
-
确保处理报告中数据具有合法依据.
-
向其数据可能包含在报告中的个人提供适当通知.
-
实施适当的安全措施以保护报告数据.
-
在适用时尊重数据主体权利 (例如访问, 删除).