Кратко

  • RFC 9991 позволяет Domain Owner запрашивать подробные сведения о сбоях DMARC, но Mail Receiver решает, создавать ли отчёт, какой тип передавать и какие данные разрешает раскрыть его политика.
  • Проверка внешнего адресата подтверждает согласие принимать отчёты в данной связи; она не одобряет весь текст, адреса, срок хранения, дальнейшую передачу или автоматические санкции.
  • Отказ аутентификации, DNS-запрос, решение о раскрытии, редактирование, доставка, проверка отчёта и действие должны оставаться разными доказательствами.

Поле Identity-Alignment полезно именно своей узостью. Оно указывает, что SPF или DKIM не подтвердили aligned identity для DMARC. Причиной может быть подделка, но также пересылка, список рассылки, настройка или временная ошибка. Поле не знает человека и его намерение.

Когда интерфейс отбрасывает слово Alignment, организация теряет предел факта. Когда система вслед за этим без проверки отправляет полное письмо, она теряет предел полномочий.

RFC 9991 оставляет раскрытие у получателя письма

RFC 9991 опубликован в мае 2026 года как Standards Track RFC IETF. Он описывает failure reports для одного сообщения или группы с одинаковой причиной отказа. Они приходят быстрее агрегатов и дают детали для поиска неправильной конфигурации или злоупотребления доменом.

Domain Owner публикует ruf и fo по RFC 9989: желаемый адрес и условия формирования. Это открытый запрос на обратную связь.

Mail Receiver сохраняет решение. RFC 9991 связывает генерацию не только с запросом, но и с готовностью получателя предоставить отчёт. Он выбирает типы, если вообще что-либо отправляет, по собственной политике, событию и параметрам.

Разделение соответствует риску. Владелец домена знает свои легитимные источники. Получатель хранит сообщение, обслуживает адресата и отвечает за утечку. DNS обеспечивает координацию, но не передаёт управление данными.

Failure report переносит больше, чем результат

RFC 9990 агрегирует источник, количество, alignment, policy и override за период. Такой набор показывает масштаб без копирования каждой коммуникации.

RFC 9991 использует Abuse Reporting Format. RFC 5965 требует читаемую часть, машинные поля и исходное сообщение либо полный блок заголовков. RFC 6591 добавляет поля отказа аутентификации.

В отчёт могут попасть PII, непубличная информация, отправитель, получатель, маршрут, календарь, кадровое решение и переписка. Пересылка раскрывает конечный домен, список — членство. Даже настоящее злоупотребление доменом не делает частные данные невиновного получателя автоматически необходимыми.

RFC 9991 рекомендует узкую цель и срок, контроль URI, минимизацию или redaction и защищённый транспорт. Он отмечает, что многие крупные провайдеры ограничивают или отключают failure reports и предпочитают aggregates без содержимого сообщений.

Правильная лестница начинается с агрегата. Затем идут минимальные метаданные, выбранные заголовки и краткая редактированная выборка. Более полный текст допустим только в ограниченном расследовании с отдельным владельцем.

Проверка внешнего домена не определяет объём данных

Если ruf расположен вне Organizational Domain, RFC 9991 применяет процедуру RFC 9990 для внешнего адресата. Внешний домен публикует подтверждение готовности принимать отчёты для указанной policy domain.

Это защищает от навязанной подписки и reflection. Но подтверждение означает только согласие на связь. Оно не задаёт доступ сотрудников, полный body, переадресацию, географию, хранение, обучение моделей или блокировку аккаунтов.

Нужна операционная запись: запрашивающий домен, Receiver, настоящий Consumer, цель, поля, выборка, subprocessors, доступ, место, срок, удаление и incident process. DNS должен совпадать с ней, а не заменять её.

Запрет использовать ruf из записи psd=y без специальных соглашений показывает тот же принцип. Широкий DNS-охват Public Suffix Domain не создаёт права собирать детальные письма всех подчинённых доменов.

Identity-Alignment сохраняет правильный масштаб утверждения

В IANA MARF Parameters Identity-Alignment зарегистрирован как список механизмов, не аутентифицировавших aligned identity, либо none, если все попытки успешны.

Результат относится к DKIM и SPF в DMARC. Он не идентифицирует автора, не устанавливает мошенничество и не объясняет повреждение подписи. В case system следует сохранять полное имя поля, домены, метод, Receiver, время и исходные результаты.

Персональная атрибуция требует других источников: учётных данных, журналов подачи, авторизации сервиса, компрометации и контекста. Зелёный или красный DMARC-индикатор не заменяет их.

Redaction может стать скрытой системой идентичности

RFC 6590 предлагает последовательно преобразовывать private strings. Одинаковые значения остаются сопоставимыми, хотя оригинал скрыт.

Корреляция полезна, но стабильный token становится идентификатором. Key epoch, окно, tenant и цель должны ограничивать его использование.

Message-ID, время, необычный Subject, Received chain и чужие логи способны восстановить личность. Свободный текст на человеческом языке невозможно полностью очистить общей программой. RFC 6590 прямо предупреждает об остаточной раскрываемости.

Поэтому фиксируют поля, метод, ключ, epoch, окно, языковые тесты, остатки и одобрение. redacted=true недостаточно. Если пропорциональный артефакт получить нельзя, aggregate или suppression остаются корректными решениями.

Формат не даёт полномочий на действие

RFC 5965 называет ARF-поля assertions и предупреждает, что они могут быть неточны. Валидный формат не доказывает истинность; аутентичный источник может ошибиться или передать вредоносное вложение.

Report Consumer проверяет отношение, источник, структуру, размер и согласованность, изолирует активный контент и сопоставляет отчёт со своими логами, ключами и аккаунтами. RFC 6449 рассматривает feedback loop как операционное соглашение, а не автоматический суд.

RFC 9991 требует rate limit. Атакующий может послать поток от имени жертвы, вызвать провал SPF/DKIM и заставить многих получателей слать отчёты домену или делегату. Нужны лимиты по источнику, policy domain, адресату, tenant и всей службе; одинаковые условия можно объединять через Incidents.

Ссылки следует деактивировать, вложения удалять, поток изолировать, обрабатывать в sandbox и ограничивать доступ. Сами отчёты должны быть DMARC-aligned, чтобы не образовать цикл.

Выполненный путь — единственная полная запись

Reality Layers Heng Lu разделяют сбой, запрос, раскрытие, bytes, доставку, интерпретацию и последствие. Истина первого уровня не выдаёт разрешение следующему.

Minimum Initial Specification оставляет в общей спецификации tags, fields, внешнюю проверку и безопасный отказ. Цель и выпуск данных принадлежат ответственному локальному оператору.

Running-Code Primacy требует фактический evaluator, policy, generation branch, transform, DNS response, transmitted hash, consumer и observed effect.

RFC 9991 точно описывает failure report. Управление должно столь же точно описывать, почему этот отчёт покинул Receiver и что ему позволили изменить.