自2012年正式面向公众发布以来,邮件身份验证标准DMARC(Domain-based Message Authentication, Reporting & Conformance)已走过超过12个年头。然而,一项最新行业调研数据显示,尽管该技术能有效防范域名被冒用的邮件钓鱼和欺诈攻击,全球仍有高达68.4%的域名尚未对其实施强制执行策略。这一数字意味着,绝大多数域名所有者至今仍在任由发件人利用自己的品牌信息进行恶意邮件活动,而用户却难以从收件箱中辨别真伪。

DMARC的作用机制并不复杂:它让域名所有者在一份公开的DNS文本记录中宣告,哪些服务器有权使用该域名发送邮件,并指示接收方(如Gmail、Outlook等邮件服务商)若收到未通过SPF(发件人策略框架)或DKIM(域名密钥识别邮件)验证的邮件,应执行何种处理——是放行、隔离还是直接拒绝。只有将策略设为“拒绝”(p=reject)才能从根本上拦截伪造邮件,这即为“强制执行”。然而,大量组织的DMARC记录仅停留在“无操作”(p=none)的监测模式,甚至完全缺失。

根据电子邮件安全公司Valimail发布的年度DMARC报告,截至2024年末,全球域名中约有31.6%已设置了DMARC记录,但其中仅不到一半处于强制执行状态,即约有15.4%的域名真正防御了伪造攻击。换算下来,超过三分之二的域名未能启用强制策略,为大规模钓鱼、CEO欺诈、发票诈骗等提供了可乘之机。报告同时指出,财富500强企业的DMARC采用率虽已超过70%,但仍有相当数量的中型和中小企业未做配置,成为黑客眼中的“软柿子”。

为何这一在技术圈内已属“古老”的标准未获全面普及?原因有多重。首先,DMARC的部署需要域名所有者完成SPF和DKIM的正确配置,而许多IT管理员的认知依然停留在“发得出邮件就行”的阶段。其次,对于拥有复杂邮件发送生态的大型组织,例如大量使用第三方邮件营销、CRM通知或云办公平台的企业,稍有不慎便可能将合法邮件误判为伪造,导致业务中断,这令不少团队选择“先观察、不强制”的保守策略。第三,成本与人才门槛也是障碍:专业的安全团队并非所有企业都具备,而外包服务价格不菲。

然而,“不强制”的代价同样沉重。据反钓鱼工作组APWG统计,2023年全球钓鱼攻击数量创历史新高,其中冒充知名品牌的域名仿冒占比逾30%,而DMARC强制执行可以将此类攻击的命中率降低90%以上。更令人担忧的是,许多域名虽被企业用于发送日常新闻简报或客户服务邮件,但若未设置“拒绝”策略,任何人都可以伪造该域名的邮件并顺利投递至收件箱,用户几乎无任何辨别手段。近期多起针对政府机构和金融机构的鱼叉式钓鱼攻击,均系利用未执行DMARC的域名实施。

面对这一现状,行业专家呼吁:企业应尽快将DMARC策略从“监测”升级至“隔离”乃至“拒绝”,并定期审阅邮件认证报告中的异常数据。同时,各国监管机构也开始强化要求——美国国土安全部早在2017年便强制联邦机构执行DMARC,德国BSI也发布了类似指引。在中国,工业和信息化部近年亦多次就域名解析安全发布行业标准,但针对邮件认证的专项规定尚待完善。

技术的存在意义在于应用,而非仅仅停留在纸面。DMARC问世十余年,68.4%的未强制执行率警醒我们:网络安全的最薄弱环节,往往不是技术的缺失,而是从认知到行动的最后一公里。对于每一位域名所有者而言,在DNS中多添加一行记录,可能就是阻断一场价值数百万的钓鱼攻击的关键一步。