誰在冒用你的 Domain 寄信
客戶委託第三方資安評等,我們的 email 認證拿了 F。但這類評等其實是被動 OSINT——只讀公開 DNS。我用 60 行 bash 重現了那個分數,順便聊繼承來的 tech debt 為什麼總是沒人修。
📚 4 parts ⏱ ~26min total reading 🕒 Last updated 2026-09-07
- 1
一個從第一天就知道的資安問題,為什麼拖到客戶給我們一個 F 才修?
客戶委託第三方資安評等,我們的 email 認證拿了 F。但這類評等其實是被動 OSINT——只讀公開 DNS。我用 60 行 bash 重現了那個分數,順便聊繼承來的 tech debt 為什麼總是沒人修。
2026-08-10 · 4min read - 2
SPF / DKIM / DMARC 到底在幹嘛?三個 DNS 記錄一次搞懂
email 的寄件認證三件套,用寄實體掛號信的比喻加圖解一次講清楚:SPF 是郵差白名單、DKIM 是跟著信走的火漆印、DMARC 是驗不過時的處置政策,以及最難懂的「對齊」——姓氏規則。附 dig 自我檢查指令。
2026-08-13 · 3min read - 3
把 DMARC 從 p=none 安全推到 p=reject 的實戰 playbook
p=none 沒有保護力,但直接跳 p=reject 會擋掉自家信。這篇是分階段、零停機把 DMARC 推到強制的實戰流程:寄件來源盤點、alignment 對齊的姓氏規則、rua 監控,以及 pct 被移除後現在該怎麼漸進。
2026-08-17 · 8min read - 4
把 DMARC 推到強制的那天:三個「看起來成功」的假訊號
SPF、DKIM、DMARC 都設好了,dig 也查得到——但其中兩條寄件管道其實根本沒在簽章。記錄推到 p=reject 那天踩到的三個假訊號,以及一張讓人最安心也最危險的資料表。
2026-09-07 · 11min read