Deliverability

O que é Authenticated Received Chain e por que você deve se importar?

A autenticação de e-mail é fundamental para combater o phishing e garantir a integridade das mensagens. Um avanço significativo nessa área é o Authenticated Received Chain (ARC). Mas o que é exatamente o ARC e por que ele é tão importante?
Imagem para O que é Authenticated Received Chain e por que você deve se importar?

A autenticação é um dos principais temas no mundo do e-mail há algum tempo, mas parece que o interesse aumentou após os anúncios feitos por Google e Yahoo em outubro de 2023 sobre os requisitos para remetentes. Um grande requisito é a implementação de SPF, DKIM e DMARC para remetentes em massa, o que significa que também precisamos falar sobre o ARC, que entra em ação caso essas autenticações falhem.

O que é Authenticated Received Chain?

O Authenticated Received Chain (ARC) é um padrão desenvolvido para solucionar desafios de autenticação na entrega de e-mail, especialmente quando as mensagens passam por servidores intermediários, como listas de distribuição ou serviços de encaminhamento. Ele foi desenvolvido em 2016 para dar suporte a outras autenticações que, às vezes, podem falhar quando as mensagens passam por esses intermediários.

Tem curiosidade sobre o burburinho em torno das autenticações de e-mail? Saiba mais em nosso post sobre os requisitos para remetentes de Gmail e Yahoo, que impulsionaram o aumento da adoção de autenticações como o DMARC.

Antes de nos aprofundarmos no ARC, vamos recapitular nossas autenticações de e-mail atuais. Existem três autenticações principais que trabalham em conjunto, DMARC, SPF e DKIM. O DMARC faz a verificação com o SPF e o DKIM para validar a identidade do remetente e a autenticidade da mensagem, protegendo contra agentes mal-intencionados.

No entanto, servidores intermediários no processo de entrega de e-mail, como serviços de encaminhamento e listas de distribuição, podem causar falhas acidentalmente autenticação DMARC, fazendo com que e-mails legítimos sejam marcados como spam ou rejeitados. É aí que o ARC entra em ação. O ARC ajuda a superar as limitações das autenticações de e-mail atuais, preservando os dados de autenticação em todo o processo de entrega de e-mail, inclusive por meio de intermediários.

A adoção do ARC oferece diversos benefícios:

  • Melhora a entregabilidade de e-mail ao reduzir as chances de spoofing e construir confiança na origem e no conteúdo da mensagem, para que não seja sinalizada como spam.
  • Reforça a segurança do e-mail verificando a cadeia de custódia.
  • Ajuda na solução de problemas de e-mail, fornecendo insights valiosos sobre o caminho que um e-mail percorreu e quais servidores intermediários encontrou ao longo do trajeto.

Como os servidores intermediários podem causar falhas nas autenticações?

O ARC funciona criando uma cadeia de custódia verificável para as mensagens de e-mail. Isso é importante porque os servidores intermediários que mencionamos podem alterar a integridade da mensagem original de alguma forma, causando falhas na autenticação. Aqui estão alguns exemplos básicos de como as autenticações podem falhar sem o ARC:

Registros SPF incorretos

O SPF é uma autenticação de e-mail padrão que visa detectar casos de spoofing de e-mail, fazendo a validação com o domínio do remetente. Veja como ele pode falhar usando um serviço de encaminhamento de e-mail:

Se forwardingexample.com não tiver um registro SPF que inclua example.com, o servidor do destinatário pode rejeitar a mensagem.

Alinhamento do DKIM

O DKIM é outra autenticação de e-mail padrão que usa chaves criptografadas e uma assinatura no cabeçalho para validar a autenticação. Veja como ele pode falhar:

Se a assinatura do DKIM foi criada para example.com, mas o serviço de encaminhamento alterar o cabeçalho para forwardingexample.com, a mensagem irá falhar.

Alinhamento do DMARC

O DMARC exige alinhamento com o SPF e o DKIM em relação ao domínio “De”. Veja como ele pode falhar:

Se o serviço de encaminhamento alterar o domínio “De” para forwardingexample.com, o alinhamento falhará, pois example.com era o domínio esperado.

Como o ARC funciona?

Agora que sabemos por que precisamos do ARC, vamos falar sobre como ele funciona e por que ele não falha quando outras autenticações mais robustas falham. O ARC é um protocolo projetado simplesmente para criar uma cadeia de autenticação confiável, para que quaisquer cabeçalhos adicionais ou alterações feitas por intermediários não causem falhas na mensagem.

Como os servidores intermediários assinam a mensagem?

Quando um e-mail passa por um servidor intermediário, esse servidor adiciona sua assinatura criptográfica ao cabeçalho da mensagem, indicando que a processou. Essa assinatura é adicionada sem alterar o conteúdo da mensagem original, para garantir a integridade do e-mail.

Como o servidor de recebimento valida o ARC?

O servidor do destinatário analisa os cabeçalhos ARC para validar a autenticidade das assinaturas dos servidores intermediários quando a mensagem é recebida. Ao verificar a cadeia de custódia, o servidor de recebimento pode provar que a mensagem não foi adulterada e que provém de uma fonte legítima.

Exemplo de e-mail com ARC

Para entender melhor o ARC em ação, vamos analisar um cenário:

Imagine que a Empresa A envie um e-mail para a Empresa B, mas a mensagem passe por vários servidores intermediários, incluindo um serviço de lista de distribuição e um serviço de encaminhamento de e-mail. Com o ARC ativado, cada servidor intermediário adiciona sua assinatura ao cabeçalho da mensagem, permitindo que a Empresa B verifique a cadeia de custódia e garanta a autenticidade do e-mail.

O cabeçalho passa por cada salto na jornada da mensagem e é usado por cada servidor de e-mail para validar a autenticação.

Saiba mais sobre a jornada do e-mail em nosso post: Como o e-mail funciona?

Como implementar o ARC?

Se você gerencia seu próprio infraestrutura de e-mail, a implementação do ARC envolve a configuração do seu servidor de e-mail para gerar e validar cabeçalhos ARC à medida que as mensagens são processadas. Normalmente, isso exige a integração de softwares ou módulos específicos do ARC à infraestrutura do seu servidor de e-mail, além da definição de políticas para lidar com mensagens que tenham cabeçalhos ARC inválidos ou ausentes. Isso garante a compatibilidade com mecanismos de autenticação de e-mail existentes, como SPF, DKIM e DMARC, e a atualização regular de sua configuração para estar alinhada com as novas especificações e práticas recomendadas do ARC.

Se tudo isso parece muita coisa, não se preocupe, nós cuidamos disso.

O ARC é implementado automaticamente para usuários do Sinch Mailgun

Se você usa o Sinch Mailgun, não precisa fazer nada.

O Mailgun aprimorou o MTA para usar o protocolo Authenticated Received Chain (ARC) em todas as mensagens de entrada e encaminhadas que passam pelo Mailgun. Isso significa que lançamos o suporte ao ARC e, agora, avaliamos o DKIM e o SPF, e adicionamos cabeçalhos ARC assinados se as mensagens forem encaminhadas usando nossas Rotas (e-mails de entrada), bem como mensagens enviadas ou respondidas em uma lista de distribuição.

No exemplo de autenticação abaixo, você pode ver que, ao usar o ARC, os resultados passam por cada salto de cada servidor de e-mail ao longo de toda a cadeia. E que os resultados são definidos para cada autenticação aprovada (DKIM, SPF e DMARC).

Considerações finais

Padrões como o ARC têm uma função crucial na proteção contra ataques de phishing e na garantia da integridade das comunicações por e-mail. Ao lidar com as limitações das autenticações atuais, o ARC oferece uma solução para validar a cadeia de mensagens, independentemente dos servidores intermediários pelos quais uma mensagem possa passar. À medida que as organizações continuarem a priorizar a segurança do e-mail, a adoção do ARC se tornará mais comum.

No Sinch Mailgun, gostamos de tentar estar sempre um passo à frente, e parte disso é manter você atualizado sobre tecnologias emergentes e novidades do setor. Quer ficar por dentro de tudo? Assine nossa newsletter para não perder nenhuma novidade.

Mantenha-me informado! Receba ótimos recursos em sua caixa de entrada toda semana.
Envie-me a newsletter da Mailjet. Eu concordo expressamente em receber a newsletter e sei que posso cancelar a inscrição facilmente a qualquer momento.

Verifique sua caixa de entrada mensalmente para receber sua newsletter da Mailjet!