Google, Yahoo! e Apple stanno introducendo nuove misure di autenticazione delle e-mail per potenziare la sicurezza delle comunicazioni.
A partire da febbraio 2024, Gmail richiederà l'autenticazione delle email per ogni messaggio inviato agli account Gmail.
Per coloro che superano la soglia di 5.000 email al giorno, sono richiesti ulteriori requisiti.
Tutte le aziende che inviano email a Gmail, Yahoo! ed Apple devono adottare le seguenti misure:
- Implementare l'autenticazione email SPF o DKIM.
- Assicurarsi che i domini o gli indirizzi IP mittenti abbiano record DNS validi sia forward che reverse (PTR).
- Utilizzare una connessione TLS per la trasmissione delle email.
- Mantenere i tassi di segnalazione di spam in Google Postmaster Tools inferiori allo 0,10% e evitare di superare lo 0,30%.
- Formattare i messaggi conformemente allo standard di formato dei messaggi Internet (RFC 5322).
- Non falsificare gli indirizzi "Da:" di Gmail, poiché Gmail implementerà una politica di applicazione DMARC con quarantena, il che potrebbe compromettere la consegna delle email.
- Se si effettuano regolari inoltro di email, inclusi l'uso di liste di distribuzione, aggiungere gli header ARC alle email in uscita. Gli header ARC indicano che il messaggio è stato inoltrato e identificano il mittente come il responsabile dell'inoltro. Gli invii tramite liste di distribuzione devono anche includere un header "List-id:" che specifica la lista di distribuzione.
Per le aziende che superano la soglia di 5.000 email al giorno verso Google, sono richiesti ulteriori requisiti, tra cui l'implementazione della politica DMARC e dell'allineamento DMARC.
- Configurare l'autenticazione email DMARC per il proprio dominio mittente. La politica di applicazione DMARC può essere impostata su "none".
- Per le email dirette, l'indirizzo nel campo "Da:" del mittente deve essere allineato con il dominio SPF o il dominio DKIM. Questo è un requisito fondamentale per superare l'allineamento DMARC.
- Le email di marketing e quelle a cui si è sottoscritti devono obbligatoriamente supportare l'annullamento dell'iscrizione con un solo clic e includere un link chiaramente visibile per l'annullamento dell'iscrizione nel corpo del messaggio, in conformità con RFC 2369 e 8058.