Прочитайте свои отчёты DMARC
Если у вашего домена есть запись DMARC, крупные почтовые провайдеры присылают вам ежедневный отчёт (сжатый файл XML) со списком всех серверов, которые отправляли почту от имени вашего домена. Это единственный список, который вы вообще получите, — список всего, что отправляет почту от вашего имени, включая части вашей же компании, о которых вы давно забыли.
- Работает целиком в вашем браузере
- Работает без интернета
- Без отправки файлов
- Без регистрации
- Без водяных знаков
Загружаем инструмент…
Как это работает
- Сохраните вложения-отчёты из ящика, указанного в вашей записи DMARC (адрес rua=), или перетащите их прямо из письма.
- Бросьте их сюда все сразу — понимаются .xml, .xml.gz и .zip.
- Сначала посмотрите на источники, которые не проходят проверку: каждый из них — либо ваш собственный, который нужно починить, либо кто-то, подделывающий ваш домен.
Почему ничего не отправляется на сервер
Всё, что делает эта страница, выполняет код внутри вкладки вашего браузера — тем же движком, который рисует веб-страницы. Файл читается с диска в память вкладки, преобразуется там и записывается обратно как загружаемый файл. Он никуда не отправляется — ни нам, ни третьей стороне.
Проверьте сами
- Откройте инструменты разработчика в браузере (F12) и перейдите на вкладку «Сеть» (Network).
- Загрузите свой файл и запустите инструмент.
- Единственные запросы, которые вы увидите, — это код самого инструмента, а у нескольких тяжёлых инструментов ещё и их открытый движок из публичного CDN, плюс один небольшой сигнал о просмотре страницы на loreatec.jp (адрес и заголовок страницы, больше ничего). Ни один из них не несёт ваш файл.
Частые вопросы
Почему мои отчёты приходят в .gz и в .zip?
Стандарт позволяет каждой отчитывающейся организации выбирать самой. Google присылает .zip, Microsoft и почти все остальные — .xml.gz. Этот просмотрщик открывает все три варианта прямо в браузере: gzip — через встроенную в браузер распаковку, zip — через встроенную библиотеку с открытым кодом.
Источник показывает SPF pass, но DMARC fail. Как так?
Это то, что DMARC называет «выравниванием» (alignment). Прохождение SPF означает, что какой-то домен авторизовал этот сервер, — но проверяемый домен здесь это скрытый обратный адрес, а не строка From, которую видят ваши получатели. DMARC дополнительно требует, чтобы они совпадали. Служба рассылки, которая использует свой собственный обратный адрес, проходит SPF для себя самой, но проваливает выравнивание для вас. Решение — настроить с этой службой собственный обратный адрес (return-path) или полагаться на DKIM, подписанный вашим доменом.
Что нужно сделать перед переходом на p=reject?
Нужно опознать каждый источник из этой таблицы, который не проходит проверку. Часть из них окажется законной: старый сервер, CRM, платёжный провайдер, сканер безопасности. Каждому нужно правильно настроить SPF или DKIM. То, что останется после этого, — подделка, и отклонять её — как раз и есть смысл всей затеи. Если вы переключитесь на reject, пока в списке ещё остаются неопознанные источники, настоящая почта будет теряться без предупреждения.
Эти файлы покидают мой браузер?
Нет. Они распаковываются и разбираются прямо здесь. Для отчётов DMARC это важнее, чем обычно: в них лежат IP-адреса всего, что отправляет почту от вашего имени, — то есть карта вашей инфраструктуры.
А что насчёт форензик-отчётов (ruf)?
Это не сводки — каждый такой отчёт представляет собой одно-единственное письмо, не прошедшее проверку, присланное вам как обычное письмо. Откройте его в просмотрщике .eml или в анализаторе заголовков. Большинство крупных получателей их вообще не присылают, из соображений приватности.