DMARC 发布 14 年后,68.4% 的域名仍未执行策略
来源:ciphercue.com — 2026-07-29
📋 概述
一份 2026 年的电子邮件安全报告揭示了一个令人沮丧的事实:在 DMARC(基于域的消息认证、报告和一致性)标准公开发布 14 年后,近七成域名仍未设置强制执行策略。这意味着数十亿封来自这些域名的电子邮件无法被接收服务器有效验证,为钓鱼攻击和域名欺诈留下了巨大空间。报告分析了不同行业、不同规模组织的采用率差异,并指出技术复杂性和「无限期监控模式」是主要障碍。
🔑 核心要点
- 68.4% 的已配置 DMARC 的域名使用 p=none(仅监控不拦截)策略,这意味着攻击者可以伪造这些域名发送邮件而不会被自动拒绝。
- 金融行业 DMARC 执行率最高(约 78%),而 医疗和教育领域的执行率分别仅为 12% 和 8%,是钓鱼攻击的重灾区。
- 许多组织陷入 「无限期 p=none 陷阱」:害怕错误的拦截策略导致合法邮件丢失,因此永远停留在监控阶段。
- Google 和 Yahoo 从 2024 年起要求大批量发送者必须配置 DMARC,这一 「邮箱提供商的强制推动」比行业标准本身更有效地提升了采用率。
💡 金句
设置 p=none 就像在家里装了监控摄像头但从不开机——你知道风险在那里,但什么都没做,而小偷非常清楚这一点。
👍 0
👎 0
← 返回 HN 首页