671,693 ડોમેન્સના સ્કેન દર્શાવે છે કે અડધાથી વધુમાં અમલીકરણ કરી શકાય તેવા DMARC સેટિંગ્સનો અભાવ છે, જેના કારણે AI-સંચાલિત ઈમેલ એજન્ટ્સ પ્રતિષ્ઠાને નુકસાન અને ડિલિવરી નિષ્ફળતાના જોખમમાં મુકાય છે. એક ખોટી રીતે કોન્ફિગર કરેલ ડોમેન સ્વાયત્ત એજન્ટોના સમગ્ર સમૂહની (fleet) સહિયારી મોકલવાની પ્રતિષ્ઠાને ખરડાવી શકે છે.

સ્કેનમાં શું બહાર આવ્યું

ડેટા સેટ ત્રણ અલગ-અલગ DMARC સ્થિતિઓ દર્શાવે છે:

  • અમલીકરણ (Enforcing) (p=quarantine અથવા reject) – 49.31% ડોમેન્સ
  • મોનિટરિંગ (Monitoring) (p=none રિપોર્ટ્સ સાથે) – 25.61%
  • નિષ્ક્રિય (Inert) (p=none રિપોર્ટ્સ વગર) – 25.04%

નિષ્ક્રિય રેકોર્ડ્સ, જેમાંથી 117,000 થી વધુ છે, તે માત્ર પ્લેસહોલ્ડર્સ છે: એક વીસ-અક્ષરની સ્ટ્રિંગ જે અનુપાલન (compliance) ચેકબોક્સને સંતોષે છે પરંતુ વાસ્તવિક સુરક્ષા પૂરી પાડતી નથી. તેનાથી પણ ખરાબ બાબત એ છે કે, 166,442 ડોમેન્સ DMARC પોલિસી પ્રકાશિત કરે છે પરંતુ બિન-કાર્યક્ષમ રિપોર્ટિંગ (RUA) સરનામું સૂચવે છે, જે વ્યવહારિક રીતે અંધારામાં કામ કરવા સમાન છે.

સ્કેન કરતા એક મહિના પહેલા DMARC રેકોર્ડ્સની સંખ્યામાં વધારો જોવા મળ્યો હતો, તેમ છતાં વાસ્તવિક રીતે પોલિસી લાગુ કરતા પ્રમાણમાં ઘટાડો થયો હતો. અંદાજે ત્રણ-ચતુર્થાંશ નવી એન્ટ્રીઓ “p=none” ટેગ્સ છે જે લોગિંગ સિવાય બીજું કંઈ જ કરતી નથી.

AI એજન્ટ્સ માટે આ કેમ મહત્વનું છે

એજન્ટ્સ મોકલનાર ડોમેનની જે પણ પ્રતિષ્ઠા હોય તે વારસામાં મેળવે છે. જો તમે નબળા SPF રેકોર્ડ અથવા નિષ્ક્રિય DMARC પોલિસી ધરાવતા ડોમેનમાં એજન્ટ ઉમેરો છો, તો તે સમૂહના દરેક આઉટબાઉન્ડ મેસેજ સહિયારી પ્રતિષ્ઠાના ખાતામાં ઉમેરાય છે. એક નબળી રીતે કોન્ફિગર કરેલ ડોમેન તેના દ્વારા ઉપયોગમાં લેવાતા દરેક એજન્ટ માટે બાઉન્સ-બેક, થ્રોટલિંગ અથવા સીધું બ્લેકલિસ્ટિંગનું કારણ બની શકે છે.

છુપાયેલા ખર્ચાઓ

  • પ્રતિષ્ઠાનું નુકસાન એક જ ડોમેન શેર કરતા તમામ એજન્ટોમાં તરત જ ફેલાઈ જાય છે.
  • ડિલિવરેબિલિટીમાં ઘટાડો સપોર્ટ ટિકિટો વધારે છે અને વપરાશકર્તાનો વિશ્વાસ તોડે છે.
  • અનુપાલનનું જોખમ (Compliance risk) ત્યારે વધે છે જ્યારે સંસ્થાઓ સાબિત કરી શકતી નથી કે તેઓ સ્ફૂફિંગ (spoofing) પ્રયાસોનું મોનિટરિંગ કરી રહી છે—કાર્યરત RUA સરનામું ન હોવાનો અર્થ છે કે ફોરેન્સિક ડેટાનો અભાવ છે.

તેને કેવી રીતે સુધારવું

  1. રિપોર્ટિંગ સરનામાને ચકાસો – RUA સરનામું રિઝોલ્વ થાય છે અને એગ્રીગેટ રિપોર્ટ્સ મેળવી શકે છે તેની ખાતરી કરવા માટે DNS ક્વેરી ચલાવો. વિઝિબિલિટી વગર, તમે દુરુપયોગ સામે પ્રતિક્રિયા આપી શકતા નથી.
  2. રો રિપોર્ટ્સનો ઉપયોગ કરો – ઓછામાં ઓછા બે અઠવાડિયા માટે સીધા XML અથવા JSON રિપોર્ટ્સ મેળવો. વેન્ડર ડેશબોર્ડ્સ ઘણીવાર નિષ્ફળતાઓને છુપાવે છે અથવા ડેટાને એવી રીતે એગ્રીગેટ કરે છે કે જેનાથી મહત્વપૂર્ણ વલણો (trends) છુપાઈ જાય છે.
  3. SPF ઇન્ક્લુડ્સને દૂર કરો (Prune) – કોઈપણ “include” મિકેનિઝમ દૂર કરો જેને તમે સ્પષ્ટપણે ઓળખી શકતા નથી. અતિશય વ્યાપક SPF રેકોર્ડ સ્ફૂફર્સને આમંત્રણ આપે છે અને DNS લુકઅપ કાઉન્ટ્સ વધારે છે, જેનાથી SPF નિષ્ફળતાનું જોખમ રહે છે.
  4. સબડોમેન પર એજન્ટોને અલગ કરો – AI-જનરેટેડ મેઇલ માટે સમર્પિત સબડોમેન તૈનાત કરો, તેની પોતાની DKIM કી જનરેટ કરો અને કડક DMARC પોલિસી (p=reject) લાગુ કરો. આ મર્યાદા કોઈપણ ભૂલને કોર્પોરેટ રૂટને બદલે સિંગલ નેમસ્પેસ સુધી મર્યાદિત રાખે છે.

આગામી ડિપ્લોયમેન્ટ મીટિંગ પહેલા તમારા ડોમેન સામે એક ઝડપી dig કમાન્ડ ચલાવવાથી ખૂટતી MX, SPF અથવા DMARC એન્ટ્રીઓ સામે આવી શકે છે, જે અન્યથા કોડ રિવ્યુમાંથી છટકી જાય તેમ હોય.

વિરોધ પક્ષ

ડેટા સૂચવે છે કે મોટા પાયે આ સાવચેતીભર્યું વલણ નુકસાનકારક બની શકે છે: મોટાભાગના નવા રેકોર્ડ્સ નિષ્ક્રિય રહે છે, અને અમલીકરણના અભાવે ડોમેન દુરુપયોગ માટે ખુલ્લું રહે છે. મોનિટરિંગથી અમલીકરણ તરફનું સંક્રમણ એ એક ક્રમિક પરીક્ષણ છે, બાઈનરી કૂદકો નથી.

મુખ્ય સારાંશ

ઈમેલ મોકલતા AI એજન્ટ્સ તેમના ડોમેનની ઓથેન્ટિકેશન ચેઇનમાં સૌથી નબળી કડી વારસામાં મેળવે છે. એક નિષ્ક્રિય DMARC રેકોર્ડ અથવા તૂટેલું રિપોર્ટિંગ સરનામું સમગ્ર સમૂહની ડિલિવરેબિલિટી અને પ્રતિષ્ઠાને પાયમાલ કરી શકે છે. અત્યારે જ તમારા ઈમેલ ઈન્ફ્રાસ્ટ્રક્ચરને ચકાસો, સાફ કરો અને અલગ કરો—નહીંતર તમે રેતી પર નિર્માણ કરી રહ્યા છો જે સ્ફૂફિંગનો પ્રયાસ થતાની સાથે જ તૂટી જશે.