Deliverability
O que é Authenticated Received Chain e por que você deve se importar?
A autenticação é um dos principais temas no mundo do e-mail há algum tempo, mas parece que o interesse aumentou após os anúncios feitos por Google e Yahoo em outubro de 2023 sobre os requisitos para remetentes. Um grande requisito é a implementação de SPF, DKIM e DMARC para remetentes em massa, o que significa que também precisamos falar sobre o ARC, que entra em ação caso essas autenticações falhem.
O que é Authenticated Received Chain?
O Authenticated Received Chain (ARC) é um padrão desenvolvido para solucionar desafios de autenticação na entrega de e-mail, especialmente quando as mensagens passam por servidores intermediários, como listas de distribuição ou serviços de encaminhamento. Ele foi desenvolvido em 2016 para dar suporte a outras autenticações que, às vezes, podem falhar quando as mensagens passam por esses intermediários.
Antes de nos aprofundarmos no ARC, vamos recapitular nossas autenticações de e-mail atuais. Existem três autenticações principais que trabalham em conjunto, DMARC, SPF e DKIM. O DMARC faz a verificação com o SPF e o DKIM para validar a identidade do remetente e a autenticidade da mensagem, protegendo contra agentes mal-intencionados.
No entanto, servidores intermediários no processo de entrega de e-mail, como serviços de encaminhamento e listas de distribuição, podem causar falhas acidentalmente autenticação DMARC, fazendo com que e-mails legítimos sejam marcados como spam ou rejeitados. É aí que o ARC entra em ação. O ARC ajuda a superar as limitações das autenticações de e-mail atuais, preservando os dados de autenticação em todo o processo de entrega de e-mail, inclusive por meio de intermediários.
A adoção do ARC oferece diversos benefícios:
- Melhora a entregabilidade de e-mail ao reduzir as chances de spoofing e construir confiança na origem e no conteúdo da mensagem, para que não seja sinalizada como spam.
- Reforça a segurança do e-mail verificando a cadeia de custódia.
- Ajuda na solução de problemas de e-mail, fornecendo insights valiosos sobre o caminho que um e-mail percorreu e quais servidores intermediários encontrou ao longo do trajeto.
Como os servidores intermediários podem causar falhas nas autenticações?
O ARC funciona criando uma cadeia de custódia verificável para as mensagens de e-mail. Isso é importante porque os servidores intermediários que mencionamos podem alterar a integridade da mensagem original de alguma forma, causando falhas na autenticação. Aqui estão alguns exemplos básicos de como as autenticações podem falhar sem o ARC:
Registros SPF incorretos
O SPF é uma autenticação de e-mail padrão que visa detectar casos de spoofing de e-mail, fazendo a validação com o domínio do remetente. Veja como ele pode falhar usando um serviço de encaminhamento de e-mail:
- Remetente original: OGbob@example.com
- Serviço de encaminhamento: Forwardingexample.com
- Destinatário: Bob@example.com
Se forwardingexample.com não tiver um registro SPF que inclua example.com, o servidor do destinatário pode rejeitar a mensagem.
Alinhamento do DKIM
O DKIM é outra autenticação de e-mail padrão que usa chaves criptografadas e uma assinatura no cabeçalho para validar a autenticação. Veja como ele pode falhar:
- Remetente original: OGbob@example.com
- Serviço de encaminhamento: Forwardingexample.com
- Destinatário: Bob@example.com
Se a assinatura do DKIM foi criada para example.com, mas o serviço de encaminhamento alterar o cabeçalho para forwardingexample.com, a mensagem irá falhar.
Alinhamento do DMARC
O DMARC exige alinhamento com o SPF e o DKIM em relação ao domínio “De”. Veja como ele pode falhar:
- Remetente original: OGbob@example.com
- Serviço de encaminhamento: Forwardingexample.com
- Destinatário: Bob@example.com
Se o serviço de encaminhamento alterar o domínio “De” para forwardingexample.com, o alinhamento falhará, pois example.com era o domínio esperado.
Como o ARC funciona?
Agora que sabemos por que precisamos do ARC, vamos falar sobre como ele funciona e por que ele não falha quando outras autenticações mais robustas falham. O ARC é um protocolo projetado simplesmente para criar uma cadeia de autenticação confiável, para que quaisquer cabeçalhos adicionais ou alterações feitas por intermediários não causem falhas na mensagem.
Como os servidores intermediários assinam a mensagem?
Quando um e-mail passa por um servidor intermediário, esse servidor adiciona sua assinatura criptográfica ao cabeçalho da mensagem, indicando que a processou. Essa assinatura é adicionada sem alterar o conteúdo da mensagem original, para garantir a integridade do e-mail.
Como o servidor de recebimento valida o ARC?
O servidor do destinatário analisa os cabeçalhos ARC para validar a autenticidade das assinaturas dos servidores intermediários quando a mensagem é recebida. Ao verificar a cadeia de custódia, o servidor de recebimento pode provar que a mensagem não foi adulterada e que provém de uma fonte legítima.
Exemplo de e-mail com ARC
Para entender melhor o ARC em ação, vamos analisar um cenário:
Imagine que a Empresa A envie um e-mail para a Empresa B, mas a mensagem passe por vários servidores intermediários, incluindo um serviço de lista de distribuição e um serviço de encaminhamento de e-mail. Com o ARC ativado, cada servidor intermediário adiciona sua assinatura ao cabeçalho da mensagem, permitindo que a Empresa B verifique a cadeia de custódia e garanta a autenticidade do e-mail.
O cabeçalho passa por cada salto na jornada da mensagem e é usado por cada servidor de e-mail para validar a autenticação.
Como implementar o ARC?
Se você gerencia seu próprio infraestrutura de e-mail, a implementação do ARC envolve a configuração do seu servidor de e-mail para gerar e validar cabeçalhos ARC à medida que as mensagens são processadas. Normalmente, isso exige a integração de softwares ou módulos específicos do ARC à infraestrutura do seu servidor de e-mail, além da definição de políticas para lidar com mensagens que tenham cabeçalhos ARC inválidos ou ausentes. Isso garante a compatibilidade com mecanismos de autenticação de e-mail existentes, como SPF, DKIM e DMARC, e a atualização regular de sua configuração para estar alinhada com as novas especificações e práticas recomendadas do ARC.
Se tudo isso parece muita coisa, não se preocupe, nós cuidamos disso.
O ARC é implementado automaticamente para usuários do Sinch Mailgun
Se você usa o Sinch Mailgun, não precisa fazer nada.
O Mailgun aprimorou o MTA para usar o protocolo Authenticated Received Chain (ARC) em todas as mensagens de entrada e encaminhadas que passam pelo Mailgun. Isso significa que lançamos o suporte ao ARC e, agora, avaliamos o DKIM e o SPF, e adicionamos cabeçalhos ARC assinados se as mensagens forem encaminhadas usando nossas Rotas (e-mails de entrada), bem como mensagens enviadas ou respondidas em uma lista de distribuição.
No exemplo de autenticação abaixo, você pode ver que, ao usar o ARC, os resultados passam por cada salto de cada servidor de e-mail ao longo de toda a cadeia. E que os resultados são definidos para cada autenticação aprovada (DKIM, SPF e DMARC).
Considerações finais
Padrões como o ARC têm uma função crucial na proteção contra ataques de phishing e na garantia da integridade das comunicações por e-mail. Ao lidar com as limitações das autenticações atuais, o ARC oferece uma solução para validar a cadeia de mensagens, independentemente dos servidores intermediários pelos quais uma mensagem possa passar. À medida que as organizações continuarem a priorizar a segurança do e-mail, a adoção do ARC se tornará mais comum.
No Sinch Mailgun, gostamos de tentar estar sempre um passo à frente, e parte disso é manter você atualizado sobre tecnologias emergentes e novidades do setor. Quer ficar por dentro de tudo? Assine nossa newsletter para não perder nenhuma novidade.