SPF记录卫生:无名证券债务记录

2026年8月21日1 次浏览来源:Dev.to阅读原文

没人会为SPF唱片开罚单 没有警示,没有仪表板变红,没有用户打电话说公司两年前停止付款的供应商的IP地址仍然被授权代表公司发送电子邮件.

这正是它的危险所在。

我对巴西一家中型制造公司的SPF记录进行了审计,并发现了多年来没有参与环境活动的授权发送者.

什么都没有被打破。

电子邮件正常流出。

这就是重点——膨胀的SPF记录不会大打折扣。

它悄悄地失败了,在有人决定使用那天.

问题 该公司将其电子邮件转移到了微软365。

迁移本身进展顺利——邮箱移动,邮件流运转,用户高兴,项目关闭.

没有人重新讨论过DNS。

SPF记录仍然授权了之前的电子邮件安全提供者的IP范围,与当前内容一起包括:spf. protection.outlook.com.

当供应商退役时,这些范围已就绪,在环境中不再依赖它们。

该记录说,实际上:这些服务器被允许像我们一样发送电子邮件.

他们已经不在我们的控制之下了 有两个具体的风险: 渗出地表。

SPF记录是授权清单.

如果你不再控制基础设施了 基础设施被重新使用 转售或损坏了 邮件会通过SPF认证 接收服务器会相信的 因为你告诉他们的 十观相限.

SPF允许在评价记录时最多进行10个DNS查询.

机制包括:a、mx、ptr和将每个消耗从预算上重新定向,巢中还包括计数。

跨越限制和评价返回permeror——许多接收者将它视为失败的检查.

遗产的条目并不只是无害地坐在那里;它们消耗了一个预算,你可能需要一个企业团队下次采用新平台时.

B.

制约因素 这个部分决定了每个决定:没有专门的电子邮件安全小组。

基础设施、网络、终点、人身安全和电子邮件都与同一个小团队同在。

没有专门交付平台的预算。

所有事情都要用DNS工具,消息头,以及微软365已经提供的东西来完成.

对停机时间零容忍度.

这是制造作业 如果定购单确认或物流通知停止交付,这不是信息技术的不便——这是一个生产问题。

机构知识不完全。

参与原始配置的人已经不在了,也没有变化日志.

最后的制约是真正的制约。

写"撤走你不需要的东西"很容易 当没有人记得它的目的时,就更难证明不需要的东西。

我排除了从零开始删除所有东西和重建的东西。

最快,也是最烂的主意 我所不知道的任何合法发送者都会立即开始使SPF失败,我只会通过一个破碎的业务流程——也许在最糟糕的时间内——发现.

作为安全网公布允许的记录。

放松政策,避免破坏发送者,将破坏整个目的。

目标是减少偷窥表面,而不是将其正规化.

信任文件。

没有什么值得信任的。

无论我制作什么列表 都必须来自观察流量 而不是维基页面 假设SPF记录是整个故事.

SPF只验证信封发送者.

它只字未提可见的从:一个用户实际看到的头.

单靠SPF永远不会成为终点线.

我所做的,快照现在的状况。

查询记录,并读取为授权清单,机制逐机制. shash dig + switch TXT 示例.com QQ grep spf1 nslookup - type=txt 示例.com 然后计算实际消耗的DNS扫描,包括嵌入物.

大部分记录都是在无人知晓的情况下悄悄超出预算的。

构建内存

分享