أظهر فحص لـ 671,693 نطاقاً أن أكثر من نصفها تفتقر إلى إعدادات DMARC قابلة للتنفيذ، مما يترك وكلاء البريد الإلكتروني المدعومين بالذكاء الاصطناعي عرضة لتضرر السمعة وفشل التسليم. يمكن لنطاق واحد تم تكوينه بشكل خاطئ أن يشوه سمعة الإرسال المشتركة لأسطول كامل من الوكلاء المستقلين.

ما كشفه الفحص

تُظهر مجموعة البيانات ثلاث حالات متميزة لـ DMARC:

  • التنفيذ (p=quarantine أو reject) – 49.31% من النطاقات
  • المراقبة (p=none مع التقارير) – 25.61%
  • الخامل (p=none بدون تقارير) – 25.04%

السجلات الخاملة، والتي يتجاوز عددها 117,000 سجل، هي مجرد نصوص مؤقتة (placeholders): سلسلة مكونة من عشرين حرفاً تستوفي متطلبات الامتثال شكلياً ولكنها لا توفر أي حماية حقيقية. والأسوأ من ذلك، أن 166,442 نطاقاً تنشر سياسة DMARC ولكنها تدرج عنوان تقارير (RUA) غير فعال، مما يجعلها تعمل "في عماء" فعلياً.

شهد الشهر الذي سبق الفحص ارتفاعاً في العدد الإجمالي لسجلات DMARC، ومع ذلك انخفضت نسبة السجلات التي تنفذ السياسة فعلياً. ما يقرب من ثلاثة أرباع المدخلات الجديدة هي وسوم "p=none" التي لا تفعل شيئاً سوى تسجيل البيانات (logging).

لماذا تهم هذه المسألة وكلاء الذكاء الاصطناعي

يرث الوكلاء أي سمعة يحملها نطاق الإرسال. فإذا أضفت وكيلاً إلى نطاق لديه سجل SPF ضعيف أو سياسة DMARC خاملة، فإن كل رسالة صادرة من الأسطول ستساهم في وعاء سمعة مشترك. يمكن لنطاق واحد تم تكوينه بشكل سيئ أن يتسبب في ارتداد الرسائل (bounce-backs)، أو تقييد الإرسال (throttling)، أو الإدراج في القوائم السوداء لكل وكيل يستخدمه.

التكاليف الخفية

  • فقدان السمعة ينتشر فوراً عبر جميع الوكلاء الذين يتشاركون النطاق نفسه.
  • انخفاض قابلية التسليم يزيد من تذاكر الدعم ويؤدي إلى تآكل ثقة المستخدم.
  • مخاطر الامتثال تزداد عندما لا تتمكن المؤسسات من إثبات مراقبتها لمحاولات التزييف (spoofing)—فعدم وجود عنوان RUA فعال يعني عدم وجود بيانات جنائية (forensic data).

كيفية الإصلاح

  1. التحقق من عنوان التقارير – قم بإجراء استعلام DNS للتأكد من أن عنوان RUA يعمل ويمكنه استقبال التقارير المجمعة. بدون رؤية واضحة، لن تتمكن من الاستجابة للإساءة.
  2. استهلاك التقارير الخام – قم بسحب تقارير XML أو JSON مباشرة لمدة أسبوعين على الأقل. غالباً ما تقوم لوحات تحكم الموردين بإخفاء الإخفاقات أو تجميع البيانات بطرق تخفي الاتجاهات الحرجة.
  3. تقليم تضمينات SPF – قم بإزالة أي آليات "include" لا يمكنك تحديدها بوضوح. سجل SPF الواسع للغاية يستدعي المزورين ويزيد من عمليات البحث في DNS، مما يعرضك لخطر فشل SPF التام.
  4. عزل الوكلاء في نطاق فرعي (subdomain) – قم بنشر نطاق فرعي مخصص للبريد الذي يتم إنشاؤه بواسطة الذكاء الاصطناعي، وأنشئ مفتاح DKIM خاصاً به، وطبق سياسة DMARC صارمة (p=reject). هذا الاحتواء يحد من أي خطأ في مساحة أسماء واحدة بدلاً من النطاق الرئيسي للشركة.

يمكن لأمر dig سريع على نطاقك قبل اجتماع النشر التالي أن يكشف عن مدخلات MX أو SPF أو DMARC المفقودة التي قد تمر دون ملاحظة أثناء مراجعات الكود.

وجهة نظر مغايرة

تشير البيانات إلى أن هذا الموقف الحذر يصبح ضاراً عند التوسع: فمعظم السجلات الجديدة تظل خاملة، ويترك غياب التنفيذ النطاق عرضة للإساءة. إن الانتقال من المراقبة إلى التنفيذ هو اختبار تدريجي، وليس قفزة ثنائية.

الخلاصة

يرث وكلاء الذكاء الاصطناعي الذين يرسلون البريد الإلكتروني أضعف حلقة في سلسلة مصادقة النطاق الخاص بهم. يمكن لسجل DMARC خامل أو عنوان تقارير معطل أن يشل قدرة أسطول كامل على التسليم والسمعة. تحقق من بنيتك التحتية للبريد الإلكتروني، وقم بتنظيفها وعزلها الآن — وإلا فإنك تبني على رمال ستنهار في اللحظة التي تقع فيها محاولة تزييف.