ARK. B25Parametr monitoringuBezpieczeństwo · lista 50 parametrów

Rekord DMARC

ważność wysokamierzonysposób dns_integrity

Czy _dmarc.domena niesie politykę reakcji na podszycie. Brak oznacza, że odbiorca nie wie, co zrobić z fałszywką.

Wpis p=none to sama obserwacja, bez ochrony — parametr mierzy obecność rekordu, nie siłę polityki.

ARK. 1

WIKI

artykuł z 16.09.2026 · źródeł 10

Rekord DMARC to parametr monitoringu stron internetowych, który sprawdza, czy pod nazwą _dmarc domeny opublikowany jest rekord TXT z polityką DMARC. W takim rekordzie właściciel domeny mówi odbiorcom, co zrobić z wiadomością, która podaje jego domenę jako nadawcę, ale nie przeszła uwierzytelnienia, i dokąd wysyłać raporty. Pomiar stwierdza obecność rekordu, a nie siłę polityki. DMARC uwierzytelnia domenę z pola From, wymagając, by była zgodna (wyrównana) z identyfikatorem uwierzytelnionym przez SPF lub DKIM [1].

Jak działa

Pole From jest tym, które programy pocztowe pokazują użytkownikowi jako nadawcę, dlatego jest głównym celem nadużyć [1]. SPF uwierzytelnia jednak domenę z polecenia MAIL FROM albo HELO sesji SMTP [4], a DKIM pozwala domenie przyjąć odpowiedzialność za wiadomość przez podpis kryptograficzny, którego klucz publiczny odbiorca pobiera z DNS domeny podpisującej [5]. Ważny podpis może pochodzić z dowolnej domeny, także atakującego, więc sam podpis nie dowodzi autentyczności nadawcy z pola From [1].

Odbiorca musi zapytać DNS o rekord TXT DMARC dla domeny z pola From, a gdy go nie znajdzie — dla domeny organizacyjnej [1]. Pierwszym tagiem rekordu musi być v=DMARC1 [1]. Wiadomość przechodzi DMARC, jeśli co najmniej jeden mechanizm daje wynik pass dla identyfikatora wyrównanego z domeną From [1]. Tagi adkim i aspf wybierają tryb ścisły albo swobodny; w swobodnym wystarczy, że obie domeny mają tę samą domenę organizacyjną [1].

RYS. 1.1Sprawdzenie DMARC i raport

Tag p określa politykę. Wartość none oznacza, że właściciel nie prosi o żadne działanie; quarantine — że wiadomość, która nie przejdzie DMARC, ma być traktowana jako podejrzana, np. trafić do spamu albo zostać oznaczona; reject — że ma zostać odrzucona [1]. Tag sp ustala politykę dla subdomen, a pct odsetek wiadomości, do których polityka ma być stosowana [1]. Tag rua wskazuje adresy raportów zbiorczych, ruf — raportów o pojedynczych porażkach, a ri odstęp między raportami zbiorczymi, domyślnie 86400 sekund [1]. Odbiorca powinien starać się stosować politykę, ale wolno mu od niej odstąpić [1].

RYS. 1.2Decyzja odbiorcy wg DMARC

Standardy i specyfikacje

  • RFC 7489 (marzec 2015) opisuje DMARC: wyrównanie, politykę, wyszukiwanie rekordu i raporty. Dokument ma status informacyjny i nie należy do ścieżki standardów [1].
  • DMARCbis, czyli projekt grupy roboczej IETF, został w maju 2026 r. opublikowany jako RFC 9989 o statusie Proposed Standard; zastępuje RFC 7489 i RFC 9091 [2]. Usuwa tag pct i zamiast samej listy sufiksów publicznych wprowadza wyszukiwanie domeny organizacyjnej przez przejście drzewa DNS [2]. Dodaje flagę testową t=y i stanowi, że przy p=none odbiorcy nie mogą zmieniać dotychczasowej obsługi poczty [3].
  • RFC 7208 i RFC 6376 definiują SPF i DKIM, na których wynikach opiera się DMARC [4] [5].
  • Google od 1 lutego 2024 r. wymaga od nadawców ponad 5000 wiadomości dziennie do kont Gmail DMARC oraz wyrównania domeny From z domeną SPF albo DKIM; polityka może mieć wartość none [6]. Yahoo wymaga od nadawców masowych ważnej polityki co najmniej p=none i wyniku pass DMARC [7].
  • CISA BOD 18-01 z 16 października 2017 r. nakazała agencjom federalnym USA w ciągu 90 dni publikację SPF i DMARC co najmniej z p=none i adresem raportów, a w ciągu roku — politykę reject [8].
  • Ustawa o zwalczaniu nadużyć w komunikacji elektronicznej wymusza na dostawcach poczty dla co najmniej 500 000 użytkowników albo dla podmiotu publicznego stosowanie SPF, DMARC i DKIM [10].

Zagrożenia i skutki

Brak rekordu. Gdy odbiorca nie znajdzie rekordu, nie powinien stosować mechanizmu DMARC [1]. O losie podszytej wiadomości decydują wtedy osobne wyniki SPF i DKIM oraz lokalne reguły odbiorcy, a SPF samodzielnie nie sprawdza pola From widocznego w programie pocztowym [9].

Dlaczego p=none nie chroni. Według RFC 7489 polityka none służy zbieraniu raportów bez wpływu na dotychczasową obsługę poczty [1], a RFC 9989 nazywa taki stan trybem monitorowania, w którym właściciel nie wyraża preferencji co do wiadomości niespełniających DMARC [3]. CISA wprost zaznacza, że p=none nie opóźnia ani nie zatrzymuje doręczenia nieuwierzytelnionej poczty i powinien być stanem przejściowym; dopiero reject całkowicie blokuje jej doręczenie [8]. Wymagania Google i Yahoo akceptują p=none [6] [7], więc spełnienie ich nie oznacza, że domena jest chroniona przed podszyciem. CERT Polska rekomenduje quarantine albo reject z włączonymi raportami [9].

Granice mechanizmu. DMARC nie rozwiązuje wszystkich problemów z fałszywą pocztą: nie obejmuje domen łudząco podobnych ani nadużyć nazwy wyświetlanej przy adresie [1].

Subdomeny i odstępstwa. Polityka sp może złagodzić ochronę subdomen względem domeny głównej [1], a odbiorca może z własnych powodów nie zastosować polityki [1].

Przykłady

Rekord w _dmarcWiadomość bez wyrównanego wyniku passUwagi
brak rekorduDMARC nie jest stosowany [1]decydują SPF, DKIM i reguły lokalne
v=DMARC1; p=none; rua=mailto:…obsługa bez zmian [3]tylko raporty [1]
v=DMARC1; p=quarantinespam, dokładniejsza kontrola lub oznaczenie [1]rekomendowane minimum [9]
v=DMARC1; p=rejectodrzucenie [1]cel BOD 18-01 [8]
v=DMARC1; p=reject; sp=nonedomena odrzuca, subdomeny bez działania [1]słabsze subdomeny
v=DMARC1; p=reject; pct=20polityka dla części wiadomości [1]tag usunięty w RFC 9989 [2]
v=DMARC1; p=reject; adkim=s; aspf=s w domenie bez pocztyodrzucenie [1]razem z v=spf1 -all [9]
TAB. 1.1Przypisy10
  1. [1] RFC 7489 — Domain-based Message Authentication, Reporting, and Conformance (DMARC) · IETF
  2. [2] draft-ietf-dmarc-dmarcbis — status dokumentu (RFC 9989) · IETF Datatracker
  3. [3] RFC 9989 — Domain-Based Message Authentication, Reporting, and Conformance (DMARC) · IETF
  4. [4] RFC 7208 — Sender Policy Framework (SPF) for Authorizing Use of Domains in Email, Version 1 · IETF
  5. [5] RFC 6376 — DomainKeys Identified Mail (DKIM) Signatures · IETF
  6. [6] Email sender guidelines · Google Workspace Admin Help
  7. [7] Sender Best Practices · Yahoo
  8. [8] BOD 18-01 — Enhance Email and Web Security · CISA
  9. [9] Mechanizmy weryfikacji nadawcy wiadomości · CERT Polska
  10. [10] Ustawa o zwalczaniu nadużyć w komunikacji elektronicznej · CERT Polska
ARK. 2

STATS

wyniki z systemu · tylko liczby zbiorcze
TAB. 2.1Odczyty per strona

Ten parametr nie zapisuje odczytu per strona — przebieg zostawia tylko ustalenia, więc liczby sprawdzonych stron i wyników „ok” system nie ma. Pojawią się po wdrożeniu zapisu przebiegów per strona per parametr.

TAB. 2.3Ustalenia

Ten parametr nie otworzył jeszcze żadnego ustalenia w bazie LAB247. Pusto nie znaczy „czysto” — znaczy, że nic nie przekroczyło reguły.

TAB. 2.4Przebiegi z tym sposobem sprawdzeniaod 09.09.2026
Przebiegów
33sposób dns_integrity
W 30 dni
33przebiegów
Ostatni
19.09.2026start przebiegu
Stron w przebiegach
33 przebiegów bez liczby stron
ARK. 3

CARD

karta z kodu CREATO_PING, odczyt 16.09.2026
RYS. 3.1Droga parametru przez system: Rekord DMARC
TAB. 3.1Pomiarpliki: 4
Obszar i ważnośćBezpieczeństwo · wysoka (B25)
Workflow i częstotliwośćcreato_ping_security_v2 · P3 działa na LAB247cron co 24 h, T1–T3; T4 raz po anomalii · Dokładny skan. dns_integrity porównuje NS, MX, SPF i DMARC z wzorcem z poprzedniego przebiegu.
Sonda i helpersposób dns_integrity · CREATO_PING/helpers/dns_integrity_check.py
Testy
  1. Tylko przebieg P3; domena bez rekordu A pominięta na wstępie.
  2. Zapytanie TXT o _dmarc.domena razem z NS, MX i TXT domeny; do 20 domen naraz.
  3. DMARC = pierwszy rekord TXT zaczynający się od v=DMARC1; tagi p, sp, pct, rua i ruf nie są czytane.
  4. Reguła działa tylko przy niepustej odpowiedzi NS i co najmniej jednym rekordzie MX.
  5. Pytana jest wyłącznie nazwa _dmarc przed nazwą z listy stron — bez przejścia do domeny organizacyjnej.
Typ wyniku0 albo 1 ustalenie dns_dmarc_missing
Jednostkabrak — wynik jakościowy (obecność rekordu TXT v=DMARC1 pod _dmarc)
Próg i regułaTimeout 5,0 s na zapytanie. Reguła: MX niepusty i brak TXT v=DMARC1 = dns_dmarc_missing; rekord z p=none = ok.
Gdzie leżą pokrętłaCREATO_PING/helpers/dns_integrity_check.py → _LIFETIME, _pick, missing_findingsCREATO_PING/helpers/security_runner.py → _TASK_SEVERITIES (dalej idą tylko urgent i high)CREATO_PING/config/incident_policy.toml → [finding] dns_dmarc_missing
Retencja odczytówŻadna dla ustalenia. Plik wzorca DNS na serwerze monitoringu trzyma ostatni odczyt DMARC per domena, nadpisywany co przebieg.
Znane rozbieżności
  1. Ustalenie nigdy nie wychodzi z przebiegu: powaga niska odpada na filtrze, a --no-stats nie zapisuje liczników.
  2. Subdomena z własnym MX, gdy polityka DMARC stoi tylko w domenie organizacyjnej, dostaje fałszywe ustalenie — RFC 7489 każe odbiorcy sięgnąć do domeny organizacyjnej.
  3. Polityka nie jest czytana: poza p=none przechodzą też sp=none i rekord z błędną wartością po v=DMARC1.
  4. Brak trzeciego stanu: timeout albo błąd zapytania TXT daje „brak DMARC”.
  5. Pusty rekord MX liczy się jako istniejący MX, więc domena deklarująca brak poczty dostaje ustalenie.
  6. Reguła opiera się na RFC 7489, a od maja 2026 obowiązuje RFC 9989 (DMARCbis): bez tagu pct, z nowym wyszukiwaniem domeny organizacyjnej.
kandydaci do pętli: kod a opis parametru albo specyfikacja
Karta przepisana zCREATO_PING/helpers/dns_integrity_check.py · CREATO_PING/helpers/security_runner.py · CREATO_PING/config/incident_policy.toml · CREATO_PING/workflows/_prod/creato_ping_security_v2.json · odczyt 16.09.2026
TAB. 3.2Co oznacza failtypów ustaleń: 1

Helper zgłasza powagę niską, więc filtr przebiegu odrzuca ustalenie, zanim dotrze do zapisu. Polityka i tak mówi: niska, bez skutku, gate=false. Przebieg produkcyjny idzie z --no-stats. Utwardzenie, nie incydent.

UstaleniePowagaPewnośćSkutekSubtask / alarmCo zrobić
Brak rekordu DMARCdns_dmarc_missingNiskieEwidentnebez wpływunie / nieDodaj rekord _dmarc, zaczynając od p=none z adresem raportów.
ARK. 4

LOOP

bez pętli
RYS. 4.1Pętla parametru — sześć etapów
TAB. 4.1Trafność, 30 dnialarmy · prawdziwe · fałszywe · bez rozstrzygnięcia

Trafności jeszcze nie liczymy: zamknięcie subtaska nie niesie dziś werdyktu (prawdziwy / fałszywy / nie dało się sprawdzić). Cztery liczby pojawią się, gdy każde zamknięcie dostanie werdykt — to warunek startu pętli 1.

TAB. 4.2Pętle

Ten parametr nie przeszedł jeszcze żadnej pętli. Kolejność po pierwszych pięciu grupach ustali miara trafności.

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com