iT邦幫忙

2026 iThome 鐵人賽

DAY 16
0

如果寄件者可以自己填寫 From,難道我把自己寫成:

Google Security security@google.com

系統就會相信我是 Google 嗎?

當然沒有這麼簡單 XD

現在主流的Email檢查機制

現在的 Email 系統通常還會搭配幾種驗證機制,其中最常看到的就是:

SPF、DKIM、DMARC。

SPF 可以簡單理解成一份「允許寄信的名單」。

例如某個網域可以設定:「只有這幾台郵件伺服器有資格代表我寄信。」

當信件送到 Gmail、Outlook 這類郵件服務時,系統就能去檢查寄信的來源是不是有被授權。

簽章

而 DKIM 的做法又不太一樣。

它會替郵件加上一個數位簽章,收件端可以透過網域公開的資訊驗證這個簽章。

有點像寄件者在信上蓋了一個「可以被驗證的章」,而且如果信件內容在傳送途中被修改,驗證也可能會失敗。

拿出證據來

最後還有 DMARC。

DMARC 很重要的一點,是把我們實際看到的 From 網域,和 SPF、DKIM 的驗證結果連結起來。

簡單來說就是:

From:我是 example.com

郵件系統:

「你說你是 example.com,那有證據嗎?ww」

如果驗證結果和 From 對不上,寄件網域還可以透過 DMARC 告訴收件端要怎麼處理,例如放進垃圾郵件,甚至直接拒收。

但是還有例外...

假設 SPF、DKIM、DMARC 都正常,其實不代表這封信的內容一定安全。

它比較像是在確認「這封信確實和這個網域有關」,而不是幫我們判斷「這個人講的話一定是真的」。

所以 Email 的安全其實不是靠某一個欄位,而是很多層機制一起合作。


上一篇
Day(十四)Email 上寫的寄件人,真的是「寄件人」嗎?
下一篇
Day(十六)手機一直跳「是否允許登入」?
系列文
今天的我能騙過昨天的我嗎?高中生的 30 天社交工程與釣魚辨識實驗 共 17 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言