电子邮件安全的幻象

人们常说电子邮件身份验证已经是一个被解决的问题。他们声称 Google 和 Yahoo 的规则让互联网变得安全了。

但数据却呈现出不同的情况。

我们提取了 2026 年 7 月 Tranco Top-1M 域名的 DNS 记录,通过检查 MX、SPF 和 DMARC 来评估现实世界的电子邮件安全性。

得出三个主要发现:

1. DMARC 通常只是形式主义的安全措施

在 668,000 个接收邮件的域名中,有 463,497 个拥有 DMARC 记录——纸面上看起来不错,但现实情况却很糟糕。

  • 其中仅有 47% 的域名真正执行了策略。
  • 超过 58,000 个域名使用占位记录:p=none
  • 在过去的 30 天里,强制执行 DMARC 的采用率下降了 0.46%。

企业为了避免破坏营销工具,一直将 DMARC 保持在“监控模式”,宁愿面临被伪造攻击的风险,也不愿承担因过滤器配置错误而导致邮件被拦截的风险。

2. 邮件托管之战

Google Workspace 和 Microsoft 365 处理了 Top-1M 域名 38.5% 的入站邮件,但自托管仍然具有重要意义。

  • 2016 年,44.6% 的域名运行自己的邮件服务器。
  • 如今这一数字为 22.6%。
  • 自托管仍然是最大的单一类别,其占比超过了 Google 和 Microsoft 各自的份额。

大约有 80,000 个域名依赖于区域托管商或自定义设置,这表明许多企业仍然青睐去中心化而非云服务。

3. API 驱动的投递占据主导地位

电子邮件投递已成为一项后端工程任务。企业更青睐原始 API 而非营销平台,因为后者的扩展性更好。

Top-1M 中排名前五的电子邮件服务提供商为:

  • Amazon SES (6.19%)
  • SendGrid / Twilio (4.75%)
  • Mailgun (4.11%)
  • Zendesk (3.83%)
  • Mailchimp (3.68%)

我们通过将每日 OpenINTEL DNS 快照与我们自己的分类字典进行映射,得出了这些数据。

来源:https://dev.to/livedirectmarketing/the-illusion-of-email-security-what-we-found-analyzing-the-tranco-top-1m-2026-e56