이메일 보안의 환상
사람들은 이메일 인증이 이미 해결된 문제라고 말합니다. Google과 Yahoo의 규칙이 인터넷을 안전하게 만들었다고 주장하죠.
하지만 데이터는 다른 이야기를 하고 있습니다.
저희는 2026년 7월 Tranco Top-1M 도메인의 DNS 레코드를 추출하여 MX, SPF, DMARC를 조사함으로써 실제 이메일 보안 수준을 측정했습니다.
세 가지 주요 조사 결과가 나타났습니다:
1. DMARC는 종종 보여주기식 보안에 불과합니다
메일을 수신하는 668,000개의 도메인 중 463,497개가 DMARC 레코드를 보유하고 있습니다. 서류상으로는 훌륭해 보이지만, 실상은 열악합니다.
- 해당 도메인 중 단 47%만이 실제로 정책을 강제(enforce)하고 있습니다.
- 58,000개 이상의 도메인이
p=none이라는 자리 표시용(placeholder) 레코드를 사용합니다. - DMARC 강제 적용률은 지난 30일 동안 0.46% 하락했습니다.
기업들은 마케팅 도구가 작동하지 않는 상황을 피하기 위해 DMARC를 "모니터링 모드"로 유지합니다. 즉, 필터 설정 오류로 인해 이메일 발송이 차단될 위험보다는 스푸핑(spoofing)에 취약해지는 쪽을 선택하는 것입니다.
2. 메일 호스팅을 둘러싼 경쟁
Google Workspace와 Microsoft 365가 Top-1M 도메인의 수신 메일 38.5%를 처리하고 있지만, 셀프 호스팅(self-hosting)의 비중도 여전히 중요합니다.
- 2016년에는 도메인의 44.6%가 자체 메일 서버를 운영했습니다.
- 현재 그 수치는 22.6%입니다.
- 셀프 호스팅은 여전히 단일 카테고리 중 가장 큰 비중을 차지하며, Google과 Microsoft를 각각 앞지르고 있습니다.
약 80,000개의 도메인이 지역 호스팅 업체나 맞춤형 설정을 사용하고 있으며, 이는 많은 기업이 여전히 클라우드 서비스보다 분산화를 선호한다는 것을 보여줍니다.
3. API 기반 전송의 지배
이메일 전송은 백엔드 엔지니어링 작업이 되었습니다. 기업들은 확장성이 더 뛰어난 마케팅 플랫폼보다 로우(raw) API를 선호합니다.
Top-1M 내 상위 5개 이메일 서비스 제공업체(ESP)는 다음과 같습니다:
- Amazon SES (6.19%)
- SendGrid / Twilio (4.75%)
- Mailgun (4.11%)
- Zendesk (3.83%)
- Mailchimp (3.68%)
저희는 일일 OpenINTEL DNS 스냅샷을 자체 분류 사전과 매핑하여 이 수치들을 도출했습니다.
