ภาพลวงตาของความปลอดภัยทางอีเมล

หลายคนกล่าวว่าการยืนยันตัวตนทางอีเมลเป็นปัญหาที่ได้รับการแก้ไขแล้ว พวกเขาอ้างว่ากฎของ Google และ Yahoo ทำให้โลกอินเทอร์เน็ตปลอดภัย

แต่ข้อมูลกลับบอกเล่าเรื่องราวที่ต่างออกไป

เราได้ดึงข้อมูลบันทึก DNS สำหรับโดเมนในกลุ่ม Tranco Top-1M เมื่อเดือนกรกฎาคม 2026 โดยตรวจสอบ MX, SPF และ DMARC เพื่อประเมินความปลอดภัยทางอีเมลในโลกความเป็นจริง

ข้อค้นพบหลัก 3 ประการมีดังนี้:

1. DMARC มักเป็นเพียงการสร้างภาพลักษณ์ด้านความปลอดภัย (Security Theater)

จากโดเมนทั้งหมด 668,000 โดเมนที่รับอีเมล มี 463,497 โดเมนที่มีบันทึก DMARC ซึ่งดูดีในทางทฤษฎี แต่ในความเป็นจริงนั้นยังย่ำแย่

  • มีเพียง 47% ของโดเมนเหล่านั้นที่บังคับใช้นโยบาย (enforce policy) จริงๆ
  • มากกว่า 58,000 โดเมนใช้บันทึกแบบ placeholder: p=none
  • อัตราการนำ DMARC แบบบังคับใช้มาใช้ ลดลง 0.46% ในช่วง 30 วันที่ผ่านมา

บริษัทต่างๆ มักตั้งค่า DMARC ไว้ใน "โหมดตรวจสอบ" (monitoring mode) เพื่อหลีกเลี่ยงไม่ให้กระทบต่อเครื่องมือทางการตลาด โดยยอมเลือกความเสี่ยงจากการถูกปลอมแปลง (spoofing) แทนที่จะเสี่ยงต่อการที่ตัวกรองที่ตั้งค่าผิดพลาดจะบล็อกอีเมลของพวกเขา

2. การต่อ