为什么 SPF 没有针对 From-Header 进行验证?

leb*_*cht 8 email spf spam-prevention

我想知道:在我们收到一封在网络界面中显示伪造的老板诈骗邮件后From,我读了一些有关如何检查 SPF 的内容,显然它是针对 SPF 进行检查的,而Return-path不是针对From标头进行检查的。(这个reddit总结得很好https://www.reddit.com/r/sysadmin/comments/20rnt6/smtp_question_does_spf_only_validate_the/)这样做有什么好处?据我所知,这使得整个想法几乎毫无用处,因为它From根本无法阻止垃圾邮件发送者发送带有伪造标头的垃圾邮件。我在这里缺少什么?

(这只是因为我想知道,我知道 DKIM + DMARC 将解决这个垃圾邮件问题:))

Syn*_*hro 2

不要试图让 SPF 对其不该负责的事情负责。SPF 只是列出哪些服务器可以为您的域发送邮件。它在 SMTP 级别检查信封发件人 ( MAIL FROM),这是最终出现在返回路径标头中的值,但仅通过 SPF 检查之后才进行。您所说的是(假设您有严格的 SPF 政策)您允许某人从您自己的邮件服务器之一发送虚假邮件,这是一个比 From 标头更上游的问题,并且DKIM 无法解决。也许你的SPF记录不够严格?从您发布的信息中我们无法判断。