DMARC to mechanizm weryfikowania użycia domeny widocznego nadawcy e-maila na podstawie SPF lub DKIM oraz publikowania polityki jej właściciela. Skrót oznacza Domain-Based Message Authentication, Reporting, and Conformance. [1]
Jak działa DMARC?
Warunkiem pozytywnego wyniku jest przynajmniej jeden poprawny wynik SPF albo DKIM z domeną zgodną według reguł alignment z domeną nagłówka From. Samo SPF pass lub DKIM pass dla obcej domeny nie wystarcza. Politykę ogłasza się w rekordzie DNS. [1]
Polityka i raporty
Właściciel domeny może wskazać politykę none, quarantine albo reject: brak żądania specjalnego traktowania, kwarantannę lub odrzucenie wiadomości niespełniających wymagań. Odbiorca zachowuje możliwość zastosowania własnej polityki. Poprawny DMARC nie gwarantuje umieszczenia w skrzynce głównej. [1]
Raporty zbiorcze opisują wyniki uwierzytelniania obserwowane przez odbiorców. Ich format i obsługę określa RFC 9990. Mogą pomóc odkryć zapomniany system wysyłkowy lub nieuprawnione użycie domeny. [2]
Przykład i bezpieczne wdrożenie
Firma używa poczty biurowej, newslettera i aplikacji. Przed zaostrzeniem polityki sprawdza każdy kanał. W przeciwnym razie może utrudnić doręczanie własnych faktur czy potwierdzeń zamówień.
- Zidentyfikuj legalne źródła wysyłki i sprawdź SPF oraz DKIM.
- Włącz raportowanie, oceń wyniki i popraw niezgodności domen.
- Zaostrzaj politykę na podstawie testów i możliwości obsługi wyjątków, nie przez bezrefleksyjne skopiowanie rekordu.
Aktualność standardu
Podstawą tej definicji jest RFC 9989 z maja 2026, zastępujące RFC 7489 i RFC 9091. Wdrożenia operatorów mogą różnić się tempem przyjmowania zmian standardu. DMARC nie zastępuje kontroli treści, ochrony kont ani oceny wiarygodności wiadomości. [1]
Źródła
- IETF, RFC 9989: Domain-Based Message Authentication, Reporting, and Conformance (DMARC)
- IETF, RFC 9990: DMARC Aggregate Reporting
Weryfikacja źródeł i opracowanie: 3 października 2026. Przykłady opisują mechanizm; nie są rekomendacją konkretnego dostawcy.
Powiązane pojęcia
SPF · DKIM · DNS · Cyberbezpieczeństwo