تقني · إجابة موثَّقة المصادر
شرح SPF: إطار سياسة المُرسِل (Sender Policy Framework)
إطار سياسة المُرسِل (Sender Policy Framework أو SPF) آلية مصادقة للبريد الإلكتروني تعتمد على DNS، تتيح لمالك النطاق تحديد خوادم البريد المخوّلة بإرسال الرسائل نيابةً عن نطاقه. وهي تمنع الانتحال بتمكين الخوادم المستلِمة من التحقق من أن عنوان IP المُرسِل مدرج في سجل SPF الخاص بالنطاق.
كيف يعمل SPF ميكانيكيًا
عند استلام رسالة، يبحث الخادم المستلِم عن سجل TXT للنطاق الوارد في عنوان SMTP MAIL FROM. يحتوي سجل SPF على قائمة بعناوين IP المخوّلة أو خدمات الأطراف الثالثة. ويقارن المستلِم عنوان IP لخادم SMTP المتصل بهذه القائمة. فإذا كان العنوان موجودًا، ينجح الفحص. وإذا لم يكن موجودًا، تكون النتيجة fail أو softfail بحسب محدِّد السجل المستخدم.
أهميته للمُرسِلين
يُعد SPF خط دفاع أساسيًا ضد انتحال البريد والتصيّد. فبدون سجل SPF صالح، لا تملك الخوادم المستلِمة وسيلة للتحقق مما إذا كانت رسالة تدّعي أنها من نطاقك مشروعة. وغالبًا ما يؤدي ذلك إلى تصنيف الرسائل كبريد مزعج أو رفضها كليًا. وتنفيذ SPF شرط مسبق لمحاذاة DMARC، التي توفر إطارًا أكثر متانة للإبلاغ وتطبيق سياسات أمان البريد.
أخطاء تشغيلية شائعة
من الأخطاء المتكررة تجاوز حد 10 استعلامات DNS. فسجلات SPF التي تستخدم آليات include كثيرة جدًا تُطلق PermError، فتفشل المصادقة. ومن الأخطاء الشائعة الأخرى وجود عدة سجلات SPF على نطاق واحد، وهذا غير صالح ويؤدي إلى فشل تلقائي. ينبغي للمُرسِلين دمج جميع المصادر المخوّلة في سجل TXT واحد لضمان تقييم متسق.
مثال على سجل SPF
يبدو سجل SPF النموذجي هكذا v=spf1 ip4:1.2.3.4 include:_spf.google.com ~all. في هذا المثال، يحدد v=spf1 الإصدار، ويخوّل ip4:1.2.3.4 خادمًا معيّنًا، ويخوّل include:_spf.google.com خدمة Google Workspace، ويشير ~all إلى softfail لأي مصدر آخر. يمكنك التحقق من سجلك الحالي باستخدام أدوات SendHQ المجانية على https://sendhq.cc/tools للتأكد من صحة الصياغة.
محدِّدات التقييم
ينتهي السجل بمحدِّد يخبر المستلِم بكيفية التعامل مع البريد غير المخوّل. تشير علامة الناقص -all إلى فشل صارم (hard fail)، مما يوحي برفض الرسالة. وتشير علامة التلدة ~all إلى softfail، مما يوحي بقبول الرسالة مع تعليمها كمشبوهة. أما علامة الاستفهام ?all فنتيجتها محايدة، ولا تقدم تعليمات محددة للخادم المستلِم.
أسئلة تطرحها الفرق
هل يمكنني امتلاك أكثر من سجل SPF؟
لا. يجب أن يكون للنطاق سجل SPF واحد بالضبط. وتسبب السجلات المتعددة خطأً دائمًا وتؤدي إلى فشل المصادقة.
ما حد استعلامات DNS؟
تقتصر سجلات SPF على 10 استعلامات DNS متداخلة. ويؤدي تجاوز هذا الحد إلى PermError، مما يجعل السجل غير صالح.
هل يمنع SPF كل أنواع الانتحال؟
يتحقق SPF من عنوان Return-Path فقط، لا من ترويسة From التي يراها المستخدم. ويلزم DKIM وDMARC للتحقق الكامل من الترويسة.