الخلاصة

  • يوحد RFC 8601 طريقة نقل تقييمات المصادقة، لكنه لا يثبت عادة سلامة الحقل نفسه ولا هوية منتجه. تأتي السلطة المحدودة من علاقة محلية تجمع المحرك الفعلي وauthserv-id المسموح ومسار الرسالة والتنظيف عند الحدود وقاعدة المستهلك.
  • يحتفظ القرار القابل للإعادة بالبايتات الواردة، والسطر المنتحل المحذوف، والسطر المحلي المضاف، وإصدارات المنتج والمستهلك، والخصائص المفحوصة، وسلسلة ARC عند الحاجة، والفعل النهائي. كلمة pass خارج هذه السلسلة نص قابل للنسخ لا ثقة قابلة للنقل.

تطابق الحروف لا يعني تطابق المصدر

هذه حالة اختبار مصطنعة لا حادثة منسوبة. يضع مرسل خارجي حقلا صحيح النحو يستخدم معرف الجهة المستقبلة ويدعي نجاح DKIM. يسجل MTA الحدودي الحالة الخام، ويحذف الادعاء، وينفذ فحوصه ثم يضيف نتيجة محلية. قد يتطابق النص، لكن الإثبات معكوس.

يحذر RFC 8601 من هذا الهجوم تحديدا: يستطيع طرف خبيث استخدام نطاق ADMD المستقبل بصفته authserv-id. إذا لم تُنقَّ الرسالة، قد يثق عميل البريد أو المرشح اللاحق بادعاء سليم شكلا وخارجي أصلا.

لذلك فموضوع الحوكمة قناة ادعاء تبدأ بمحرك يقيس حالة محددة وتنتهي بمستهلك يحول النتيجة إلى عرض أو درجة أو حجر أو تسليم. يدخل التحكم في كل وصلة ضمن سلطة النتيجة.

السجل المشترك لا يعين حكما مشتركا

تبدأ الحمولة بمعرف خدمة المصادقة، وقد تتضمن إصدارا، ثم أزواج method=result مع أسباب وخصائص. يمكن جمع عدة فحوص في حقل واحد ووجود عدة حقول. تثبت IANA أسماء الطرق والنتائج كي تفهمها البرمجيات المختلفة.

لكن RFC 8601 لا يفرض التسليم عند dkim=pass ولا الرفض عند spf=fail ولا تقليل فحص المحتوى عند dmarc=pass. هذه قرارات محلية. تسجيل الرمز يثبت معناه، لا أن محركا معينا نفذ الاختبار أو وصفه بدقة.

تبقى الدلالة المشتركة طبقة دنيا للتشغيل البيني. تحويلها إلى إذن عالمي يمنح أداة تنسيق سلطة لم ينشئها المعيار.

تتبع الحدود السيطرة الإدارية

في النموذج المعتاد يعمل المنتج والمستهلك داخل ADMD واحد. يحتاج المستهلك إلى علاقة محكومة مع المنتج والمسار كي يعامل الادعاء كموثوق. يترك RFC 8601 كيفية بناء الثقة للقرار المحلي.

قد يكون محرك مستضاف لدى متعهد داخل الحدود إذا كانت العقود والمفاتيح وحقوق التغيير والتدقيق تحت السيطرة. وقد يكون relay قريب خارجها. يجب أن تحصي الخريطة MX العام والاحتياط والمناطق وsubmission والمرشحات والتخزين وMUA. صندوق واحد اسمه «بوابة آمنة» لا يثبت سلوك مسار الطوارئ.

يفصل RFC 5598 بين ADMDs لأن لكل منها سياسات تشغيل وثقة مستقلة، حتى لو اشتركت في مبنى أو مورد تجاري.

الحذف عند الدخول ينشئ المصدر الموثوق

لأن الحقل يفتقر غالبا إلى حماية سلامة ذاتية، تحذف الجهة المستقبلة الحقول الواردة التي تدعي الانتساب إلى خدماتها، ثم تضيف تقييمها المحلي. هذه ليست إعادة تنسيق؛ إنها فصل مساحة أسماء المهاجم عن المساحة الداخلية.

ينبغي أن تختبر canaries المعرف الحالي والمعرفات القديمة خلال نافذة التأخير، واختلاف حالة الأحرف والطي والتكرار والموضع قرب Received والرسائل المغلفة. يجب أن تتصرف كل مسارات MX وfailover بالطريقة نفسها.

يحفظ مخزن أدلة مقيد البايتات الخام وواقعة الحذف. أما النسخة المقدمة للمستهلك الداخلي فلا تتضمن إلا الحقول المقبولة المصدر. حذف كل أثر يفسد التحقيق، وتمرير الادعاء كموثوق يفسد الحماية.

يحتاج authserv-id إلى جرد وزمن ونطاق

قد يمثل المعرف ADMD كاملا أو محركا واحدا، لكنه لا يصادق نفسه. يحتاج المستهلك إلى سجل ذي إصدارات يربط الاسم بالمنتج والطرق المسموحة والمسار وفترة الصلاحية.

تغيير الاسم ينشئ تداخلا مؤقتا بسبب البريد المتأخر. يجب أن يكون للمعرف السابق مالك وموعد انتهاء واختبارات سلبية. التداخل الدائم يلغي السحب. السماح لبوابة بالإبلاغ عن SPF وDKIM لا يمنحها تلقائيا سلطة SMTP AUTH أو قرار DMARC في نظام آخر أو ARC لاحق.

الموضع دليل مسار لا توقيع

يعامل RFC 8601 الحقل بصفته trace field ويضيفه في الأعلى بعد الفحص. يحمي RFC 5322 ترتيب كتل التتبع أكثر من الحقول العادية، فيساعد الموضع على إعادة بناء التسلسل.

لكن المرسل يستطيع أيضا وضع سطر في أعلى رسالته، وقد تضع البوابة نتيجة صحيحة فوق تزوير لم تحذفه. قاعدة «الأول» أو «الأخير» تستبدل المصدر بتخمين. يحدد المستهلك أولا كتلة التتبع والمنتج المقبولين، ثم يفسر الطريقة والخصائص.

لكل pass موضوع مختلف

يفحص SPF سماح عميل SMTP لهوية SMTP محددة، لا جسم الرسالة وكل العناوين الظاهرة. يتحقق DKIM من التوقيع والأجزاء المغطاة، لا من الشخص الظاهر ولا من سلامة المحتوى. يقيس DMARC الحالي في RFC 9989 alignment مع Author Domain، ولا يمنح إذن دفع أو استعادة حساب أو تشغيل مرفق.

دمجها في authenticated=true يصنع سلطة غير موجودة. يجب ربط الفعل بالطريقة والنتيجة والخاصية والمنتج والوقت وحالة الرسالة وإصدار القاعدة. النص الحر reason للتشخيص، لا كأمر بعيد.

يوقع ARC الشهادة لا دقتها

إذا خرجت الرسالة من ADMD ثم عادت، فلا يرث النص الباقي الثقة. يكشف الفحص الجديد الحالة الحالية، لكنه قد لا يعيد ما رآه وسيط قبل تعديل الجسم أو envelope.

يحمل ARC التقييمات في مجموعات مرتبة وموقعة. يشبهها RFC 8617 بشهادة طرف يمكن التحقق منه، لا بدليل صلب يمكن إعادة قياسه مستقلا. لا تعتمد صلاحية السلسلة على دقة حمولة التقييم ولا حتى على صحة نحوها.

تنسب السلسلة الصالحة الادعاءات والترتيب إلى sealers. يبقى على المستقبل أن يقرر هل يثق بهم. يصادق ARC بعض الحافظين، لكنه لا يصادق حكمهم ولا سلامة الرسالة.

يغلق التشغيل الفعلي سلسلة الإثبات

يكشف Postfix Milter أحداث SMTP والحقول والجسم لتطبيقات الفحص، ويستهلك SpamAssassin AuthRes النتائج. وجود الطرفين لا يثبت اتصالا آمنا في كل مدخل.

يمر الاختبار بمعرفات محلية مزيفة حالية وقديمة عبر جميع المسارات، ويتحقق من التسجيل والحذف والتنفيذ الفعلي وموضع الحقل الجديد واختيار المستهلك والفعل النهائي. يعاد بعد تبديل البوابة وfailover الإقليمي وتغيير المورد والتحويل الطارئ.

يصف الإعداد النية. تثبت البايتات المسلمة والسلوك الواقع. يحافظ التصميم المتين على دلالة مشتركة رقيقة، وثقة محلية، وحدود تثبتها canaries في النظام العامل.

المصادر