Resumo

  • A revisão 01 do draft-chuang-dkim2-sender-policy apareceu em 12 de setembro de 2026 como submissão individual; ela não representa adoção por um grupo de trabalho do IETF e não tem Area Director responsável indicado.
  • O sinalizador unaligned já estava na revisão 00. A novidade da 01 é cercá-lo com um requisito sobre a mensagem original e com verificações recomendadas que vinculam o destinatário.
  • Pela proposta, quando a assinatura de fronteira pertinente traz unaligned, não se espera a verificação de alinhamento DMARC e o resultado de alinhamento indica pass.
  • Uma trilha útil precisa separar alinhamento medido de alinhamento dispensado, identificando a assinatura anterior, o estado de From, a autoridade que declarou a exceção e o receptor que a aceitou sob política local.

A exceção começa antes do primeiro DKIM2

A revisão 01 não dá a um intermediário liberdade para transformar qualquer mensagem desalinhada em sucesso. Sua condição começa no estado da mensagem ao entrar no processamento DKIM2: ela deve ter uma assinatura DKIM válida, alinhada segundo o DMARC, e essa assinatura deve continuar verificável por outro receptor DKIM2. A ideia é que a cadeia preserve uma prova de que, em um ponto anterior e identificável, o originador estava alinhado.

O texto acrescenta duas verificações recomendadas. Uma compara To ou Cc cobertos por assinatura com o endereço de envelope usado em SMTP RCPT TO. A outra compara o domínio do destinatário assinado com o domínio d= do primeiro signatário DKIM2. Essas relações ajudam a mostrar que a mensagem atravessou um intermediário esperado para um destinatário plausível, em vez de ganhar uma exceção reutilizável para qualquer destino.

É importante ler a diferença oficial entre as versões 00 e 01. unaligned não nasceu nesta atualização. O avanço consiste em exigir uma procedência verificável e sugerir sinais de vinculação ao destinatário. Dizer que a revisão simplesmente “autoriza desalinhamento” apaga esse ganho. Dizer que ela “prova alinhamento no receptor final” vai além do que a proposta sustenta. A formulação precisa fica no meio: uma exceção já proposta recebeu pré-condições melhores, sem que sua representação final passasse a distinguir exceção de teste.

O problema semântico está na última coluna

Em uma avaliação DMARC comum, pass costuma ser lido como resposta à pergunta: um identificador autenticado se alinha ao domínio visível em From? Na trajetória de unaligned, a pergunta não precisa ser feita naquele limite, mas a célula recebe a mesma resposta. O dado deixa de dizer apenas o que foi observado e passa a incorporar uma permissão. Para o receptor que acabou de tomar a decisão, o contexto pode estar claro. Para um relatório agregado, uma ferramenta de segurança ou uma auditoria meses depois, ele pode ter desaparecido.

Esse desaparecimento não é resolvido apenas por uma assinatura anterior válida. “A mensagem original estava alinhada” é uma afirmação histórica. “A identidade agora observada está alinhada” é uma afirmação sobre o limite atual. Elas diferem no momento, no objeto avaliado e no agente que controla a decisão. Preservar a primeira como justificativa pode legitimar uma política de encaminhamento; substituí-la pela segunda cria uma alegação que a evidência não fez.

O contexto normativo reforça essa separação. O RFC 9989 descreve o alinhamento usado por DMARC. O RFC 5598 situa originadores, retransmissores, receptores e domínios administrativos na arquitetura do correio. O RFC 8601 mostra por que resultados de autenticação precisam ser interpretados dentro de uma fronteira de confiança, e não aceitos como cabeçalhos autodeclarados vindos de fora. Os rascunhos de especificação e boas práticas do DKIM2 procuram preservar verificabilidade em uma sequência de intermediários. Nenhum desses elementos transforma automaticamente o juízo de um domínio em obrigação para o próximo.

Reescrever From torna outro acordo visível

A própria proposta apresenta uma alternativa: um retransmissor pode reescrever From, assumir a “propriedade” da mensagem e fazer com que os receptores posteriores ignorem a autenticação precedente. Essa escolha quebra mais claramente a continuidade da identidade original. Em compensação, explicita o novo responsável. unaligned busca conservar mais continuidade, mas por isso depende mais de uma cadeia probatória que não perca o motivo da exceção.

As duas opções distribuem custos distintos. A reescrita pode afetar experiência do usuário, atribuição e respostas. A dispensa pode preservar apresentação e fluxo, mas aumenta a carga sobre registros, relatórios e interpretação. Um painel que chama ambas simplesmente de sucesso oculta quem assumiu qual custo. Governança útil não precisa proibir uma das rotas; precisa impedir que uma escolha institucional desapareça dentro de uma palavra técnica.

Uma solução mínima seria transportar, junto ao resultado, uma razão estruturada: alinhamento verificado; verificação dispensada por política de fronteira; assinatura anterior usada como pré-condição; identidade From considerada; domínio que declarou unaligned; receptor que aceitou a regra. A sintaxe pode evoluir. O requisito decisivo é que a razão permaneça ligada à evidência e não possa ser copiada entre domínios administrativos como se fosse um fato universal.

Esse desenho preservaria autonomia local. Um receptor poderia aceitar a exceção, outro poderia tratá-la como sinal de risco e um terceiro poderia recusá-la, sem que o formato lhes impusesse a mesma política. Ao mesmo tempo, todos saberiam se estão avaliando um teste feito ou uma dispensa concedida. A interoperabilidade estaria na descrição honesta do evento, não na uniformização forçada da decisão.

As referências editoriais de Heng Lu ajudam a nomear o risco. Um “espelho de política” é insuficiente quando a prática real não deixa rastros compatíveis com o texto. Uma especificação inicial mínima deve padronizar o necessário para decisões futuras localizadas, sem fingir resolver agora toda política de correio. E uma publicação voltada à realidade precisa registrar o estado institucional do documento: esta é uma submissão individual ativa, não uma política já adotada pelo IETF.

Fontes