סריקה של 671,693 דומיינים מראה כי ליותר ממחציתם חסרות הגדרות DMARC אכיפות, מה שמותיר סוכני אימייל מבוססי AI חשופים לנזק למוניטין ולכשלים במשלוח. דומיין אחד שמוגדר באופן שגוי עלול להכתים את המוניטין המשותף של שליחת הודעות עבור צי שלם של סוכנים אוטונומיים.
מה הסריקה חשפה
מערך הנתונים מראה שלושה מצבי DMARC נפרדים:
- אכיפה (p=quarantine או reject) – 49.31% מהדומיינים
- ניטור (p=none עם דוחות) – 25.61%
- לא פעיל (p=none ללא דוחות) – 25.04%
רשומות לא פעילות, למעלה מ-117,000 מהן, הן "ממלאות מקום" (placeholders): מחרוזת בת עשרים תווים שעונה על דרישת תאימות (compliance) אך אינה מספקת הגנה ממשית. גרוע מכך, 166,442 דומיינים מפרסמים מדיניות DMARC אך מציינים כתובת דיווח (RUA) שאינה פעילה, מה שמשאיר אותם "טסים בעיניים עצומות".
החודש שלפני הסריקה נרשמה עלייה במספר הכולל של רשומות DMARC, אך שיעור הרשומות שאוכפות מדיניות בפועל ירד. כמעט שלושה רבעים מהרישומים החדשים הם תגיות "p=none" שאינן עושות דבר מלבד רישום לוגים (logging).
למה זה חשוב לסוכני AI
סוכנים יורשים את המוניטין שהדומיין השולח נושא עמו. אם תוסיפו סוכן לדומיין עם רשומת SPF חלשה או מדיניות DMARC לא פעילה, כל הודעה יוצאת מהצי תתרום ל"דלי המוניטין" המשותף. דומיין אחד שמוגדר בצורה לקויה עלול לגרום להחזרות הודעות (bounce-backs), הגבלת קצב שליחה (throttling) או חסימה מוחלטת (blacklisting) עבור כל סוכן שמשתמש בו.
העלויות הנסתרות
- אובדן מוניטין מתפשט באופן מיידי על פני כל הסוכנים החולקים את אותו הדומיין.
- ירידה ביכולת המשלוח (Deliverability) מגדילה את כמות פניות התמיכה ושוחקת את אמון המשתמשים.
- סיכון תאימות עולה כאשר ארגונים אינם יכולים להוכיח שהם מנטרים ניסיונות זיוף (spoofing) — היעדר כתובת RUA פעילה משמעו היעדר נתונים פורנזיים.
איך מתקנים זאת
- אמת את כתובת הדיווח – הרץ שאילתת DNS כדי לוודא שכתובת ה-RUA נפתרת ויכולה לקבל דוחות אגרגטיביים. ללא נראות (visibility), לא תוכל להגיב להתעללות.
- צרוך דוחות גולמיים – משכו את דוחות ה-XML או ה-JSON ישירות למשך שבועיים לפחות. לוחות בקרה של ספקים נוטים לעיתים קרובות להסתיר כשלים או לאחד נתונים בדרכים שמסתירות מגמות קריטיות.
- צמצמו (Prune) מנגנוני SPF includes – הסירו כל מנגנון "include" שאינכם יכולים לזהות במפורש. רשומת SPF רחבה מדי מזמינה זופרים (spoofer) ומנפחת את מספר שאילתות ה-DNS, מה שעלול להוביל לכשל מוחלט ב-SPF.
- בודדו סוכנים בתוך סאב-דומיין (subdomain) – פרסמו סאב-דומיין ייעודי למיילים שנוצרו על ידי AI, צרו עבורו מפתח DKIM משלו, והפעילו מדיניות DMARC מחמירה (p=reject). בידוד זה מגביל כל טעות למרחב שמות (namespace) בודד במקום לשורש (root) הארגוני.
פקודת dig מהירה מול הדומיין שלכם לפני ישיבת הפריסה הבאה יכולה לחשוף רשומות MX, SPF או DMARC חסרות, שאחרת היו חומקות מסקירות קוד (code reviews).
נקודת מבט נגדית
הנתונים מצביעים על כך שעמדה זהירה זו הופכת למזיקה בקנה מידה רחב: רוב הרשומות החדשות נותרות לא פעילות, והיעדר אכיפה משאיר את הדומיין חשוף להתעללות. המעבר מניטור לאכיפה הוא תהליך של בדיקות הדרגתיות, ולא קפיצה בינארית.
שורה תחתונה
סוכני AI השולחים אימייל יורשים את החוליה החלשה ביותר בשרשרת האימות של הדומיין שלהם. רשומת DMARC לא פעילה או כתובת דיווח שבורה עלולות לשבש את יכולת המשלוח והמוניטין של צי שלם. ודאו, נקו ובדדו את תשתית האימייל שלכם עכשיו — אחרת אתם בונים על חול שיתמוטט ברגע שתגיע ניסיון זיוף (spoofing).
