ภาพลวงตาของความปลอดภัยทางอีเมล
หลายคนกล่าวว่าการยืนยันตัวตนทางอีเมลเป็นปัญหาที่ได้รับการแก้ไขแล้ว พวกเขาอ้างว่ากฎของ Google และ Yahoo ทำให้โลกอินเทอร์เน็ตปลอดภัย
แต่ข้อมูลกลับบอกเล่าเรื่องราวที่ต่างออกไป
เราได้ดึงข้อมูลบันทึก DNS สำหรับโดเมนในกลุ่ม Tranco Top-1M เมื่อเดือนกรกฎาคม 2026 โดยตรวจสอบ MX, SPF และ DMARC เพื่อประเมินความปลอดภัยทางอีเมลในโลกความเป็นจริง
ข้อค้นพบหลัก 3 ประการมีดังนี้:
1. DMARC มักเป็นเพียงการสร้างภาพลักษณ์ด้านความปลอดภัย (Security Theater)
จากโดเมนทั้งหมด 668,000 โดเมนที่รับอีเมล มี 463,497 โดเมนที่มีบันทึก DMARC ซึ่งดูดีในทางทฤษฎี แต่ในความเป็นจริงนั้นยังย่ำแย่
- มีเพียง 47% ของโดเมนเหล่านั้นที่บังคับใช้นโยบาย (enforce policy) จริงๆ
- มากกว่า 58,000 โดเมนใช้บันทึกแบบ placeholder:
p=none - อัตราการนำ DMARC แบบบังคับใช้มาใช้ ลดลง 0.46% ในช่วง 30 วันที่ผ่านมา
บริษัทต่างๆ มักตั้งค่า DMARC ไว้ใน "โหมดตรวจสอบ" (monitoring mode) เพื่อหลีกเลี่ยงไม่ให้กระทบต่อเครื่องมือทางการตลาด โดยยอมเลือกความเสี่ยงจากการถูกปลอมแปลง (spoofing) แทนที่จะเสี่ยงต่อการที่ตัวกรองที่ตั้งค่าผิดพลาดจะบล็อกอีเมลของพวกเขา
