৬৭১,৬৯৩টি ডোমেইন স্ক্যান করে দেখা গেছে যে অর্ধেকেরও বেশি ডোমেইনে কার্যকর DMARC সেটিংস নেই, যার ফলে AI-চালিত ইমেল এজেন্টগুলো রেপুটেশন বা সুনাম নষ্ট হওয়া এবং ডেলিভারি ব্যর্থতার ঝুঁকির মুখে রয়েছে। একটি ভুলভাবে কনফিগার করা ডোমেইন একটি সম্পূর্ণ স্বায়ত্তশাসিত (autonomous) এজেন্ট বহরের শেয়ারড সেন্ডিং রেপুটেশন বা পাঠানোর সুনাম নষ্ট করে দিতে পারে।

স্ক্যান থেকে যা জানা গেছে

ডেটাসেটটি তিনটি ভিন্ন DMARC অবস্থা প্রদর্শন করে:

  • Enforcing (p=quarantine বা reject) – ৪৯.৩১% ডোমেইন
  • Monitoring (p=none রিপোর্টের সাথে) – ২৫.৬১%
  • Inert (p=none রিপোর্ট ছাড়া) – ২৫.০৪%

Inert রেকর্ডগুলোর মধ্যে ১,১৭,০০০-এরও বেশি হলো প্লেসহোল্ডার: একটি বিশ-অক্ষরের স্ট্রিং যা কমপ্লায়েন্স চেকবক্স পূরণ করলেও কোনো প্রকৃত সুরক্ষা প্রদান করে না। আরও খারাপ বিষয় হলো, ১৬৬,৪৪২টি ডোমেইন একটি DMARC পলিসি প্রকাশ করলেও সেখানে একটি অকার্যকর রিপোর্টিং (RUA) অ্যাড্রেস তালিকাভুক্ত করা আছে, যা কার্যত অন্ধের মতো কাজ করার সমান।

স্ক্যানের আগের মাসে DMARC রেকর্ডের সংখ্যা বৃদ্ধি পেলেও, প্রকৃতপক্ষে পলিসি কার্যকর করার অনুপাত কমে গেছে। নতুন এন্ট্রির প্রায় তিন-চতুর্থাংশ হলো “p=none” ট্যাগ, যা লগিং করা ছাড়া আর কিছুই করে না।

কেন AI এজেন্টদের জন্য এটি গুরুত্বপূর্ণ

এজেন্টরা যে ডোমেইন থেকে ইমেল পাঠায়, সেই ডোমেইনের রেপুটেশন বা সুনাম তাদের উত্তরাধিকারসূত্রে প্রাপ্ত হয়। একটি দুর্বল SPF রেকর্ড বা একটি inert DMARC পলিসি সম্পন্ন ডোমেইনে একটি এজেন্ট যুক্ত করলে, সেই বহর থেকে পাঠানো প্রতিটি আউটবাউন্ড মেসেজ একটি শেয়ারড রেপুটেশন বাড়ে বা কমে। একটি ভুলভাবে কনফিগার করা ডোমেইন সেই ডোমেইন ব্যবহারকারী প্রতিটি এজেন্টের জন্য বাউন্স-ব্যাক, থ্রটলিং (throttling) বা সরাসরি ব্ল্যাকলিস্টিংয়ের কারণ হতে পারে।

লুকানো খরচ বা ঝুঁকি

  • রেপুটেশন বা সুনাম হারানো একই ডোমেইন শেয়ার করা সমস্ত এজেন্টের মধ্যে তাৎক্ষণিকভাবে ছড়িয়ে পড়ে।
  • ডেলিভারেবিলিটি কমে যাওয়া সাপোর্ট টিকিটের সংখ্যা বাড়িয়ে দেয় এবং ব্যবহারকারীর আস্থা কমিয়ে দেয়।
  • কমপ্লায়েন্স ঝুঁকি বৃদ্ধি পায় যখন সংস্থাগুলো প্রমাণ করতে পারে না যে তারা স্পুফিং (spoofing) প্রচেষ্টাসমূহ পর্যবেক্ষণ করছে—কার্যকর RUA অ্যাড্রেস না থাকার অর্থ হলো কোনো ফরেনসিক ডেটা না থাকা।

এটি কীভাবে সমাধান করবেন

  1. রিপোর্টিং অ্যাড্রেস যাচাই করুন – RUA অ্যাড্রেসটি সঠিকভাবে কাজ করছে কি না এবং অ্যাগ্রিগেট রিপোর্ট গ্রহণ করতে পারে কি না তা নিশ্চিত করতে একটি DNS কুয়েরি চালান। দৃশ্যমানতা ছাড়া আপনি অপব্যবহারের বিরুদ্ধে ব্যবস্থা নিতে পারবেন না।
  2. র (raw) রিপোর্ট ব্যবহার করুন – অন্তত দুই সপ্তাহের জন্য সরাসরি XML বা JSON রিপোর্ট সংগ্রহ করুন। ভেন্ডর ড্যাশবোর্ডগুলো প্রায়ই ব্যর্থতাগুলো লুকিয়ে রাখে বা ডেটাকে এমনভাবে একত্রিত করে যা গুরুত্বপূর্ণ ট্রেন্ড বা প্রবণতাগুলোকে আড়াল করে ফেলে।
  3. SPF includes পরিমার্জন করুন – যে কোনো “include” মেকানিজম যা আপনি স্পষ্টভাবে শনাক্ত করতে পারছেন না তা সরিয়ে ফেলুন। অতিরিক্ত বিস্তৃত SPF রেকর্ড স্পুফারদের আমন্ত্রণ জানায় এবং DNS লুকআপ সংখ্যা বাড়িয়ে দেয়, যা সরাসরি SPF ব্যর্থতার ঝুঁকি তৈরি করে।
  4. সাবডোমেইনে এজেন্টদের আলাদা করুন – AI-জেনারেটেড মেইলের জন্য একটি ডেডিকেটেড সাবডোমেইন ব্যবহার করুন, এর নিজস্ব DKIM কী তৈরি করুন এবং একটি কঠোর DMARC পলিসি (p=reject) প্রয়োগ করুন। এই পদ্ধতিটি কোনো ভুল পদক্ষেপকে কর্পোরেট রুট ডোমেইনের পরিবর্তে একটি নির্দিষ্ট নেমস্পেসের মধ্যে সীমাবদ্ধ রাখে।

পরবর্তী ডেপ্লয়মেন্ট মিটিংয়ের আগে আপনার ডোমেইনের বিরুদ্ধে একটি দ্রুত dig কমান্ড চালালে অনুপস্থিত MX, SPF বা DMARC এন্ট্রিগুলো সামনে চলে আসতে পারে, যা অন্যথায় কোড রিভিউয়ের সময় এড়িয়ে যেতে পারত।

পাল্টা যুক্তি

ডেটা নির্দেশ করে যে এই সতর্ক অবস্থান বড় পরিসরে ক্ষতিকারক হতে পারে: বেশিরভাগ নতুন রেকর্ডই inert অবস্থায় থাকে এবং এনফোর্সমেন্টের (enforcement) অভাবে ডোমেইনটি অপব্যবহারের জন্য উন্মুক্ত থেকে যায়। মনিটরিং থেকে এনফোর্সমেন্টে উত্তরণ একটি ধাপে ধাপে পরীক্ষা, এটি কোনো বাইনারি লাফ নয়।

মূল কথা

যে AI এজেন্টগুলো ইমেল পাঠায়, তারা তাদের ডোমেইনের অথেন্টিকেশন চেইনের সবচেয়ে দুর্বল অংশটি উত্তরাধিকারসূত্রে পায়। একটি inert DMARC রেকর্ড বা একটি ত্রুটিপূর্ণ রিপোর্টিং অ্যাড্রেস একটি সম্পূর্ণ বহরের ডেলিভারেবিলিটি এবং সুনামকে পঙ্গু করে দিতে পারে। এখনই আপনার ইমেল ইনফ্রাস্ট্রাকচার যাচাই করুন, পরিষ্কার করুন এবং আলাদা করুন—অন্যথায় আপনি বালির ওপর ভিত্তি তৈরি করছেন যা একটি স্পুফিং প্রচেষ্টার সাথে সাথেই ধসে পড়বে।