电子邮件安全的幻象
人们常说电子邮件身份验证已经是一个被解决的问题。他们声称 Google 和 Yahoo 的规则让互联网变得安全了。
但数据却呈现出不同的情况。
我们提取了 2026 年 7 月 Tranco Top-1M 域名的 DNS 记录,通过检查 MX、SPF 和 DMARC 来评估现实世界的电子邮件安全性。
得出三个主要发现:
1. DMARC 通常只是形式主义的安全措施
在 668,000 个接收邮件的域名中,有 463,497 个拥有 DMARC 记录——纸面上看起来不错,但现实情况却很糟糕。
- 其中仅有 47% 的域名真正执行了策略。
- 超过 58,000 个域名使用占位记录:
p=none。 - 在过去的 30 天里,强制执行 DMARC 的采用率下降了 0.46%。
企业为了避免破坏营销工具,一直将 DMARC 保持在“监控模式”,宁愿面临被伪造攻击的风险,也不愿承担因过滤器配置错误而导致邮件被拦截的风险。
2. 邮件托管之战
Google Workspace 和 Microsoft 365 处理了 Top-1M 域名 38.5% 的入站邮件,但自托管仍然具有重要意义。
- 2016 年,44.6% 的域名运行自己的邮件服务器。
- 如今这一数字为 22.6%。
- 自托管仍然是最大的单一类别,其占比超过了 Google 和 Microsoft 各自的份额。
大约有 80,000 个域名依赖于区域托管商或自定义设置,这表明许多企业仍然青睐去中心化而非云服务。
3. API 驱动的投递占据主导地位
电子邮件投递已成为一项后端工程任务。企业更青睐原始 API 而非营销平台,因为后者的扩展性更好。
Top-1M 中排名前五的电子邮件服务提供商为:
- Amazon SES (6.19%)
- SendGrid / Twilio (4.75%)
- Mailgun (4.11%)
- Zendesk (3.83%)
- Mailchimp (3.68%)
我们通过将每日 OpenINTEL DNS 快照与我们自己的分类字典进行映射,得出了这些数据。
