671.693 alan adı üzerinde yapılan bir tarama, yarısından fazlasının uygulanabilir DMARC ayarlarına sahip olmadığını gösteriyor; bu durum, yapay zeka destekli e-posta aracılarının itibar kaybına ve teslimat hatalarına maruz kalmasına neden oluyor. Yanlış yapılandırılmış tek bir alan adı, tüm bir otonom ajan filosunun ortak gönderim itibarını zedeleyebilir.

Tarama neleri ortaya çıkardı

Veri seti üç farklı DMARC durumunu göstermektedir:

  • Uygulayıcı (p=quarantine veya reject) – Alan adlarının %49,31'i
  • İzleme (raporlu p=none) – %25,61
  • Etkisiz (raporsuz p=none) – %25,04

117.000'den fazlası olan etkisiz kayıtlar, yalnızca bir uyumluluk kutucuğunu işaretleyen ancak gerçek bir koruma sağlamayan yirmi karakterlik bir diziden ibaret yer tutuculardır. Daha da kötüsü, 166.442 alan adı bir DMARC politikası yayınlıyor ancak işlevsel olmayan bir raporlama (RUA) adresi listeliyor; bu da aslında kör uçuşu yapmak anlamına geliyor.

Taramadan önceki ay, DMARC kayıtlarının toplam sayısında bir artış görülse de, gerçekten bir politika uygulayanların oranı düştü. Yeni girişlerin yaklaşık dörtte üçü, günlük tutmaktan başka bir işe yaramayan “p=none” etiketlerinden oluşuyor.

Yapay zeka ajanları neden önemsemeli?

Ajanlar, gönderen alan adının sahip olduğu itibarı devralır. Zayıf bir SPF kaydı veya etkisiz bir DMARC politikasına sahip bir alana bir ajan eklendiğinde, filodan çıkan her giden mesaj ortak bir itibar havuzuna eklenir. Yanlış yapılandırılmış tek bir alan adı; o alanı kullanan her ajan için geri dönen iletiler (bounce-back), hız sınırlaması (throttling) veya doğrudan kara listeye alınma gibi sorunlara yol açabilir.

Gizli maliyetler

  • İtibar kaybı, aynı alan adını paylaşan tüm ajanlara anında yayılır.
  • Teslim edilebilirlik düşüşleri, destek taleplerini artırır ve kullanıcı güvenini sarsar.
  • Uyumluluk riski, kuruluşlar kimlik avı (spoofing) girişimlerini izlediklerini kanıtlayamadıklarında artar; çalışan bir RUA adresinin olmaması, adli veri (forensic data) olmaması demektir.

Nasıl düzeltilir?

  1. Raporlama adresini doğrulayın – RUA adresinin çözümlendiğini ve toplu raporları alabildiğini onaylamak için bir DNS sorgusu çalıştırın. Görünürlük olmadan suistimallere karşı tepki veremezsiniz.
  2. Ham raporları kullanın – En az iki hafta boyunca XML veya JSON raporlarını doğrudan çekin. Satıcı panelleri genellikle hataları maskeler veya kritik trendleri gizleyecek şekilde verileri toplulaştırır.
  3. SPF "include" yapılarını budayın – Açıkça tanımlayamadığınız tüm “include” mekanizmalarını kaldırın. Aşırı geniş bir SPF kaydı, kimlik avcılarını davet eder ve DNS sorgu sayılarını artırarak doğrudan SPF hatası riskini doğurur.
  4. Ajanları bir alt alan adında (subdomain) izole edin – Yapay zeka tarafından oluşturulan e-postalar için özel bir alt alan adı kullanın, kendi DKIM anahtarını oluşturun ve katı bir DMARC politikası (p=reject) uygulayın. Bu sınırlama, herhangi bir hatayı kurumsal kök dizin yerine tek bir ad alanı (namespace) ile kısıtlar.

Bir sonraki dağıtım toplantısından önce alan adınıza karşı çalıştıracağınız hızlı bir dig komutu, aksi takdirde kod incelemelerinden kaçabilecek eksik MX, SPF veya DMARC girişlerini ortaya çıkarabilir.

Karşı görüş

Veriler, bu temkinli duruşun ölçek büyüdükçe zararlı hale geldiğini gösteriyor: yeni kayıtların çoğu etkisiz kalıyor ve uygulama eksikliği alan adını suistimale açık bırakıyor. İzlemeden uygulamaya geçiş, ikili bir sıçrama değil, kademeli bir test sürecidir.

Özet

E-posta gönderen yapay zeka ajanları, alan adlarının kimlik doğrulama zincirindeki en zayıf halkayı devralır. Etkisiz bir DMARC kaydı veya bozuk bir raporlama adresi, tüm bir filonun teslim edilebilirliğini ve itibarını felç edebilir. E-posta altyapınızı hemen doğrulayın, temizleyin ve izole edin; aksi takdirde, bir kimlik avı girişimi gerçekleştiği anda çökecek bir kum üzerine inşa ediyorsunuz demektir.