tecnico · risposta con fonti

Authenticated Received Chain (ARC): cos'è e come funziona

Authenticated Received Chain (ARC) è uno standard di autenticazione email che consente ai server di posta intermedi di firmare i risultati dei controlli SPF, DKIM e DMARC. In questo modo, quando un'email viene inoltrata, il server di destinazione finale può fidarsi dello stato di autenticazione originale anche se l'inoltro ha invalidato le firme SPF o DKIM originali.

Come funziona ARC

ARC aggiunge tre intestazioni specifiche a un'email quando questa passa per un server intermedio. L'autenticazione ARC-Seal fornisce una firma digitale sull'ARC-Message-Seal, che contiene gli ARC-Authentication-Results. Questa catena crea una traccia verificabile dello stato di autenticazione a ogni passaggio. Se un messaggio viene inoltrato, il server successivo può verificare la catena ARC e accertare che il messaggio era legittimo prima che l'inoltro modificasse la busta o le intestazioni.

Perché è importante per chi invia email

ARC è fondamentale per i mittenti le cui email vengono spesso inoltrate dagli utenti o dalle mailing list. Senza ARC, chi inoltra spesso cambia l'indirizzo del mittente o modifica il corpo del messaggio, facendo fallire SPF e DKIM. Se il mittente ha una policy DMARC reject rigorosa, queste email inoltrate legittime verrebbero bloccate. ARC offre al destinatario finale un meccanismo per ignorare un fallimento DMARC se un server intermedio attendibile ha già convalidato il messaggio.

Note operative ed errori comuni

Un errore comune è pensare che ARC sostituisca DKIM o SPF. ARC è un livello aggiuntivo che dipende da quei protocolli. Funziona solo se il server intermedio supporta ARC e il server di destinazione finale si fida di chi ha applicato il sigillo ARC. Usa comunque gli strumenti gratuiti di SendHQ (https://sendhq.cc/tools) per assicurarti che i tuoi record DKIM e SPF principali siano configurati correttamente prima di affidarti ad ARC negli scenari di inoltro.

Esempio concreto di implementazione

Immagina un utente che inoltra l'email di lavoro a un account Gmail personale. Il server aziendale firma la posta con DKIM. Il server di inoltro la riceve, convalida DKIM e aggiunge un sigillo ARC. Quando Gmail riceve la posta, il controllo SPF originale fallisce perché il server di inoltro non è un mittente autorizzato. Tuttavia Gmail vede il sigillo ARC del server di inoltro attendibile, verifica il risultato DKIM originale memorizzato nell'intestazione ARC e consegna la posta invece di rifiutarla.

Interazione tra ARC e DMARC

ARC fa da rete di sicurezza per DMARC. Mentre DMARC valuta lo stato attuale del messaggio, ARC fornisce una cronologia dell'autenticazione. Se il controllo DMARC attuale fallisce ma esiste una catena ARC valida proveniente da una fonte attendibile, il mail transfer agent di destinazione può scegliere di ignorare la policy DMARC e accettare il messaggio, riducendo i falsi positivi dei filtri antispam.

Le domande dei team

ARC sostituisce DMARC?

No, ARC non sostituisce DMARC. Offre un modo per preservare i risultati dell'autenticazione, così che DMARC possa essere valutato in modo più accurato dopo che un messaggio è stato inoltrato.

Chi deve implementare ARC?

ARC viene implementato soprattutto dagli intermediari di posta, come i gestori di mailing list, i servizi di inoltro e i gateway email aziendali.

ARC blocca tutto lo spam?

No, ARC serve a evitare che la posta inoltrata legittima venga segnata come spam, non a bloccare lo spam in sé. Si basa sulla fiducia tra chi applica il sigillo e il destinatario.

ARC è supportato da tutti i provider di posta?

La maggior parte dei grandi provider come Gmail e Microsoft 365 supporta ARC, ma l'adozione varia tra i server di posta più piccoli e i sistemi legacy.

Fonti primarie