DMARC は 2012 年から存在するが、企業の 68.4% はまだ強制していない
DMARC has been public since 2012 but most company domains still don't enforce it

DMARC は 2012 年から公開されていますが、調査した企業の 68.4% はまだポリシーを強制していません。多くのドメインは記録があっても p=none の監視状態に留まり、実効的な防御を行っていません。その主な原因は、送信元を特定するための報告データの分析が複雑で、管理者にとって膨大な調査作業が必要になる点にあります。
「管理者が数週間の報告書を見て直面するのはベンダーのリストではなく、所有者が不明な IP アドレスや送信元文字列の山であり、強制を決定するにはそれら全てを特定する必要があるのです。これは設定変更ではなく調査タスクであり、それが無限に優先度が下がる理由です。」
HNでの議論
158- bcrl
残念ながら、この記事は DMARC が本当に有用な成果を上げているかどうかにはほとんど触れていません。私の管理するメールサーバーの一つで着信メールに対して DMARC を有効にしたところ、結局は顧客からの数通のメールを定期的にブロックしてしまいましたが、流入するスパムのほぼすべて、そしてフィッシング攻撃の多くも有効な SPF/DKIM/DMARC を持っていました。
根本的な問題は、メールの最終ユーザーが本当に必要としているのは、特定の送信者を信頼すべきかどうかを判断する方法だということです。署名は単なる技術的な措置であり、送信者の信頼性に関する何らの情報も提供しません。その結果、メールのスコアリングは依然としてコンテンツベースで行われなければならず、署名チェック技術は、メールが実際に受信トレイに表示されるべきかどうかを判断するという目的においては、有用なシグナルを一切持たないノイズに過ぎません。
テクノロジー業界には、ユーザーが実際に解決を必要としている問題とは隣接する問題に対する解決策を提供する癖があり、ユーザーの実際の問題は未解決のままにしておくという悪い癖があります。
- EvanAnderson
私は複数の小規模組織(それぞれ受信者 1000 名未満)のメールを管理しています。本来はもっと知識があるはずの送信者(フォーチュン 100 社のような企業)からの SPF や DKIM の失敗が多すぎます。ユーザーからメッセージを漏らしたという苦情が来るのを避けたいので、公開されたポリシーではそうすべきでないとしても、失敗を無視してしまいます。
- TheChaplain
メールを使用していないドメインがある場合は、そのドメインが利用されるのを防ぐために DNS レコードを設定しておくのが良いかもしれません。
DNS SPF レコード: mydomain.io. TXT "v=spf1 -all"
DNS DMARC: _dmarc.mydomain.io. TXT "v=DMARC1; p=reject; sp=reject; adkim=s; aspf=s"
これにより、あなたのドメインをソースとして使用しようとする者を阻止できるはずです。
- tgv
この記事は DMARC のモニタリングについて述べていますが、「設定」については言及していません。これらに注意を払う人を置くには組織が小さすぎるケースが多すぎます。私が働いているところでは、CTO が DNS を管理していましたが、それが何を意味するのかほとんど理解していませんでした。ただのコピー&ペーストでした。そしてはい、p=none と設定されています。おそらく例文にあったからでしょう。会社のウェブサイトを設定して、WordPress のインスタンスをいくつか選ぶようなものです。リスクがどうなるのか、どうやってわかるというのでしょうか。あまりにも大変すぎます。
- jwr
私は本当に、主要なメールプロバイダーが乱用の処理を自動化する方法を提供せず、乱用報告を全く気にしていないという、はるかに大きな問題を解決すべきだと考えています。私のスパムのほとんどは 3 つの主要なメールプロバイダーから来ており、この時点で報告が単に無視されるだけなので、乱用報告を送るのをやめてしまいました。
大企業は気にする必要がありません。なぜなら、Google、Microsoft、Amazon をブロックする人はいないからです。彼らは大きすぎて失敗できません。
From フィールドのなりすましは、比較すれば取るに足りない問題です。