Vai al contenuto

SPF, DKIM e DMARC

Sicurezza

In breve

Tre impostazioni del dominio che, usate insieme, dichiarano chi è autorizzato a inviare email a nome della vostra azienda e cosa fare dei messaggi che non lo sono.

Detto anche: autenticazione del dominio email · protezione dallo spoofing

Senza queste impostazioni chiunque può inviare email che sembrano provenire dal vostro dominio. SPF elenca i server autorizzati; DKIM aggiunge una firma che dimostra che il messaggio non è stato alterato; DMARC dice ai destinatari come comportarsi quando i controlli falliscono, e vi manda un rapporto di chi ci sta provando.

La configurazione va fatta con attenzione perché tutti i sistemi che inviano per vostro conto — gestionale, newsletter, portale — devono essere censiti. Attivare DMARC in blocco senza questo censimento fa sparire email legittime.

Tre record che impediscono di scrivere a nome vostro

Sono impostazioni pubbliche del vostro dominio che dicono ai server di posta di tutto il mondo chi è autorizzato a inviare messaggi con il vostro indirizzo. Senza di esse, chiunque può scrivere ai vostri clienti sembrando voi.

SPF dichiara chi può inviare

Elenca i sistemi autorizzati a spedire per il vostro dominio. Va tenuto aggiornato quando cambiano i servizi che mandano posta a vostro nome, come le piattaforme di fatturazione o le newsletter.

DKIM firma i messaggi

Aggiunge una firma crittografica che prova che il messaggio è partito davvero da voi e non è stato alterato per strada.

DMARC dice cosa fare con gli abusi

Collega i due precedenti e indica ai destinatari come comportarsi con i messaggi che non superano i controlli: ignorarli, metterli in quarantena o rifiutarli. È il record che chiude il cerchio, ed è quello che manca più spesso.

Perché non è solo un problema tecnico

Un dominio senza queste protezioni è un rischio commerciale prima che informatico: un attaccante può scrivere a un vostro cliente chiedendo un pagamento su un conto diverso, e il messaggio arriverà con il vostro indirizzo nel campo del mittente.

Configurarli richiede poche ore e non ha controindicazioni, purché la modifica sia graduale: si parte in sola osservazione, si verifica per qualche settimana che nessun invio legittimo venga scartato, e solo dopo si passa al blocco.

Perché conta per un’azienda

Protegge la reputazione del vostro dominio e i vostri clienti: senza, qualcuno può scrivere ai vostri clienti a vostro nome chiedendo un pagamento su un IBAN diverso.

L’errore che vediamo più spesso

Molte aziende hanno SPF configurato anni fa e mai aggiornato, con server dismessi ancora autorizzati e sistemi nuovi che non lo sono. È una verifica che richiede pochi minuti e viene fatta quasi mai.

Vuoi sapere come sta la tua azienda su questo punto?

Un consulente guarda gratuitamente com’è messa la tua infrastruttura e ti dice cosa ha senso fare. Senza impegno.