Zusammenfassung

  • RFC 8601 standardisiert die Übergabe von Authentisierungsbewertungen. Das Feld schützt gewöhnlich weder sich selbst noch die Identität seines Erzeugers. Belastbarkeit entsteht aus der lokalen Kette von Prüfmaschine, zugelassenem authserv-id, Nachrichtenpfad, Grenzbereinigung und Verbraucher.
  • Reproduzierbare Evidenz bewahrt Rohheader, entfernte Fremdbehauptung, lokal hinzugefügtes Feld, Versionen, geprüfte Eigenschaften, gegebenenfalls ARC-Verwahrung und Endentscheidung. Ein isoliertes pass ist kopierbare Schrift, kein übertragbares Vertrauen.

Formale Richtigkeit ist noch keine Herkunft

Der Einstieg ist ein synthetischer Kontrollfall. Ein externer Absender schreibt ein formal gültiges Feld, nennt die Kennung der Empfängerorganisation und behauptet DKIM-Erfolg. Das Grenz-MTA erfasst die Eingangsbytes, entfernt die Anmaßung, prüft selbst und fügt ein lokales Feld hinzu. Der Text kann identisch sein, die Beweislage nicht.

RFC 8601 beschreibt genau diesen Angriff: Wer eine lokale Kennung nachahmt, kann einem nachgelagerten MUA falsche Authentisierung vorspiegeln, falls der Eingang nicht filtert. Entscheidend ist daher ein Behauptungskanal vom realen Prüfer bis zur konsumierenden Regel, nicht der Headername allein.

Das gemeinsame Wörterbuch ernennt keinen gemeinsamen Richter

Nach authserv-id und einer optionalen Version folgen ein oder mehrere Paare aus Methode und Ergebnis samt Eigenschaften. IANA registriert Namen und Werte, damit unabhängige Systeme dieselbe Syntax verstehen. RFC 8601 überlässt Darstellung, Bewertung, Quarantäne und Zustellung lokaler Policy.

Eine Registrierung belegt also die Bedeutung eines Tokens, nicht die Ausführung der Messung. Weder dkim=pass noch spf=fail oder dmarc=pass enthält von sich aus eine Zustellungsanweisung. Eine dünne gemeinsame Semantik ist interoperabel; universelle Entscheidungsmacht wäre eine unzulässige Erweiterung.

Eine ADMD-Grenze folgt der Kontrolle

Produzent und Verbraucher arbeiten im Normalfall innerhalb derselben Administrative Management Domain. Vertrauen setzt eine beherrschte Beziehung zwischen beiden und dem Transportpfad voraus. Ob eine ausgelagerte Maschine dazugehört, entscheidet nicht ihr Standort, sondern Vertrag, Schlüssel, Änderungsrecht, Überwachung und Verantwortlichkeit.

Das Betriebsbild muss öffentliche MX, Ausweichrouten, Regionen, Submission, Filter, Mailbox und MUA-Integrationen nennen. Ein einziger Pfeil „Security Gateway“ kann nicht zeigen, ob der Notfallpfad dieselben Regeln durchsetzt. RFC 5598 trennt ADMDs gerade wegen unabhängiger Betriebs- und Vertrauensentscheidungen.

Erst das Entfernen trennt fremde von lokalen Namen

Weil das Feld meist keinen eigenen Integritätsschutz besitzt, entfernt eine teilnehmende Domäne beim Eintritt Vorkommen, die ihre lokalen Dienste nachahmen. Erst danach schreibt der berechtigte Prüfer ein Ergebnis. Das ist keine Formatpflege, sondern die Erzeugung der Provenienzgrenze.

Canaries müssen aktuelle und kürzlich stillgelegte IDs, Groß-/Kleinschreibung, Faltung, Duplikate, Positionen um Received und gekapselte Nachrichten abdecken. Jeder MX und jedes Failover muss gleich reagieren.

Ein geschützter Evidenzspeicher darf die ursprünglichen Bytes und die Entfernung festhalten. Der an interne Verbraucher gelieferte Nachrichtenstand enthält dagegen nur zulässige Felder. Vollständiges Löschen verhindert spätere Attribution; ungeprüftes Weiterreichen verhindert sichere Nutzung.

authserv-id braucht Bestand, Zeitraum und Methodenrecht

Die Kennung kann die ganze ADMD oder einen einzelnen Prüfdienst bezeichnen, authentisiert sich aber nicht selbst. Verbraucher brauchen ein versioniertes Register mit akzeptierten Namen, realem Erzeuger, erlaubten Methoden, Pfad und Gültigkeitszeitraum.

Eine Umbenennung hat wegen verzögerter Zustellung eine begrenzte Überlappung. Ohne Eigentümer, Enddatum und Negativtest wird ein Übergang zur Dauerberechtigung. Wer SPF und DKIM melden darf, spricht nicht automatisch für SMTP AUTH, eine anderswo berechnete DMARC-Policy oder spätere ARC-Auswertung.

Position ist Spur, nicht Signatur

RFC 8601 behandelt das Feld als Trace Field und erwartet Voranstellung nach einer Prüfung. RFC 5322 schützt die Reihenfolge von Trace-Blöcken stärker als gewöhnliche Header. Daraus lässt sich Verarbeitungsfolge ableiten.

Doch auch ein Absender kann eine Zeile oben einfügen. Ein Gateway kann ein korrektes Feld über einem nicht entfernten falschen Feld platzieren. „Nimm das erste“ oder „nimm das letzte“ ersetzt Herkunft durch Konvention. Der Verbraucher bestimmt zuerst den akzeptierten Trace-Bereich und Produzenten; erst dann wertet er Methode und Eigenschaften aus.

Jedes pass hat ein anderes Subjekt

SPF beurteilt die Berechtigung eines SMTP-Clients für eine begrenzte SMTP-Identität, nicht Nachrichtentext und sichtbare Adressen. DKIM verifiziert Signatur und abgedeckte Teile, nicht automatisch den sichtbaren Menschen oder ungefährlichen Inhalt. DMARC nach RFC 9989 bewertet Alignment mit der Author Domain, erteilt aber keine Zahlungs-, Konto- oder Ausführungsbefugnis.

Ein gemeinsames authenticated=true würde Befugnis erfinden. Entscheidungen bleiben an Methode, Ergebnis, Eigenschaft, Erzeuger, Zeitpunkt, Nachrichtenstand und Regelversion gebunden. Freier reason-Text ist Diagnose, keine Fernsteuerung.

ARC bewahrt Zeugenaussagen

Verlässt eine Nachricht die ADMD und kehrt zurück, bleibt der Text nicht automatisch vertrauenswürdig. Eine neue Prüfung sieht den heutigen Zustand, nicht zwingend den Zustand vor Änderungen durch Liste oder Weiterleitung.

ARC signiert geordnete Bewertungen einschließlich ARC-Authentication-Results. RFC 8617 bezeichnet sie als Aussage einer verifizierbaren Partei, nicht als unabhängig wiederholbare harte Evidenz. Die Gültigkeit der ARC-Kette hängt weder von der sachlichen Richtigkeit noch von der Syntax der eingeschlossenen Bewertung ab.

Eine gültige Kette ordnet Aussagen Sealern und Reihenfolgen zu. Ob der Sealer vertrauenswürdig ist und seine Aussage eine Entscheidung ändern darf, bleibt Empfängerpolicy. Signierte Verwahrung ist nicht signierte Wahrheit.

Running Code schließt die Nachweiskette

Postfix-Milter stellt SMTP-Ereignisse, Header und Body Prüfprogrammen bereit; SpamAssassin AuthRes ist ein realer Verbraucher. Ihre Installation beweist noch keine lückenlose Verbindung.

Der End-to-End-Test sendet gefälschte aktuelle und alte lokale IDs über jeden Eingang und prüft Rohaufzeichnung, Entfernung, reale Ausführung, neue Position, Auswahl des Verbrauchers und Endaktion. Nach Gateway-Wechsel, Regional-Failover, Anbieterwechsel oder Notumleitung wird er wiederholt.

Konfiguration zeigt Absicht. Gelieferte Bytes und beobachtete Wirkung zeigen Adoption. Dauerhaft bleibt nur eine dünne gemeinsame Sprache, lokal begrenztes Vertrauen und eine durch laufende Canaries belegte Grenze.

Quellen