如果寄件者可以自己填寫 From,難道我把自己寫成:
Google Security security@google.com
系統就會相信我是 Google 嗎?
當然沒有這麼簡單 XD
現在的 Email 系統通常還會搭配幾種驗證機制,其中最常看到的就是:
SPF、DKIM、DMARC。
SPF 可以簡單理解成一份「允許寄信的名單」。
例如某個網域可以設定:「只有這幾台郵件伺服器有資格代表我寄信。」
當信件送到 Gmail、Outlook 這類郵件服務時,系統就能去檢查寄信的來源是不是有被授權。
而 DKIM 的做法又不太一樣。
它會替郵件加上一個數位簽章,收件端可以透過網域公開的資訊驗證這個簽章。
有點像寄件者在信上蓋了一個「可以被驗證的章」,而且如果信件內容在傳送途中被修改,驗證也可能會失敗。
最後還有 DMARC。
DMARC 很重要的一點,是把我們實際看到的 From 網域,和 SPF、DKIM 的驗證結果連結起來。
簡單來說就是:
From:我是 example.com
郵件系統:
「你說你是 example.com,那有證據嗎?ww」
如果驗證結果和 From 對不上,寄件網域還可以透過 DMARC 告訴收件端要怎麼處理,例如放進垃圾郵件,甚至直接拒收。
假設 SPF、DKIM、DMARC 都正常,其實不代表這封信的內容一定安全。
它比較像是在確認「這封信確實和這個網域有關」,而不是幫我們判斷「這個人講的話一定是真的」。
所以 Email 的安全其實不是靠某一個欄位,而是很多層機制一起合作。