técnico · resposta com fontes
Authenticated Received Chain (ARC): o que é e como funciona
O Authenticated Received Chain (ARC) é um padrão de autenticação de e-mail que permite que servidores de e-mail intermediários assinem os resultados das verificações de SPF, DKIM e DMARC. Assim, quando um e-mail é encaminhado, o servidor receptor final pode confiar no status de autenticação original, mesmo que o encaminhamento tenha quebrado as assinaturas SPF ou DKIM originais.
Como o ARC funciona na prática
O ARC funciona adicionando três cabeçalhos específicos ao e-mail enquanto ele passa por um servidor intermediário. A autenticação ARC-Seal- fornece uma assinatura digital sobre o ARC-Message-Seal, que contém o ARC-Authentication-Results. Essa cadeia cria um registro verificável do status de autenticação em cada salto. Se uma mensagem for encaminhada, o próximo servidor pode verificar a cadeia ARC para confirmar que a mensagem era legítima antes de o encaminhador modificar o envelope ou os cabeçalhos.
Importância para quem envia e-mails
O ARC é fundamental para remetentes cujos e-mails são encaminhados com frequência por usuários ou listas de discussão. Sem o ARC, o encaminhador costuma alterar o endereço do remetente ou modificar o corpo da mensagem, o que faz o SPF e o DKIM falharem. Se o remetente tiver uma política DMARC reject rígida, esses e-mails encaminhados legítimos seriam bloqueados. O ARC oferece um mecanismo para que o receptor final ignore uma falha de DMARC se um servidor intermediário confiável já tiver validado a mensagem.
Observações operacionais e erros comuns
Um erro comum é supor que o ARC substitui o DKIM ou o SPF. O ARC é uma camada complementar que depende desses protocolos. Ele só funciona se o servidor intermediário tiver suporte a ARC e se o servidor receptor final confiar no selador ARC. Mesmo assim, use as ferramentas gratuitas do SendHQ (https://sendhq.cc/tools) para garantir que seus registros DKIM e SPF principais estejam configurados corretamente antes de depender do ARC em cenários de encaminhamento.
Exemplo concreto de implementação
Imagine um usuário que encaminha e-mails do trabalho para uma conta pessoal do Gmail. O servidor do trabalho assina a mensagem com DKIM. O servidor de encaminhamento a recebe, valida o DKIM e adiciona um selo ARC. Quando o Gmail recebe a mensagem, o SPF original falha, porque o servidor de encaminhamento não é um remetente autorizado. No entanto, o Gmail vê o selo ARC do encaminhador confiável, verifica o resultado DKIM original armazenado no cabeçalho ARC e entrega a mensagem em vez de rejeitá-la.
Interação entre ARC e DMARC
O ARC funciona como uma rede de segurança para o DMARC. Enquanto o DMARC avalia o estado atual da mensagem, o ARC fornece um histórico da autenticação. Se a verificação de DMARC atual falhar, mas existir uma cadeia ARC válida vinda de uma fonte confiável, o agente de transferência de e-mail (MTA) receptor pode optar por ignorar a política DMARC e aceitar a mensagem, reduzindo falsos positivos nos filtros de spam.
Perguntas que as equipes fazem
O ARC substitui o DMARC?
Não, o ARC não substitui o DMARC. Ele oferece uma forma de preservar os resultados de autenticação para que o DMARC possa ser avaliado com mais precisão depois que uma mensagem é encaminhada.
Quem precisa implementar o ARC?
O ARC é implementado principalmente por intermediários de e-mail, como gerenciadores de listas de discussão, serviços de encaminhamento e gateways de e-mail corporativos.
O ARC acaba com todo o spam?
Não. O ARC foi projetado para evitar que e-mails encaminhados legítimos sejam marcados como spam, e não para barrar o spam em si. Ele depende da confiança entre o selador e o receptor.
Todos os provedores de e-mail têm suporte a ARC?
A maioria dos grandes provedores, como Gmail e Microsoft 365, tem suporte a ARC, mas a adoção varia entre servidores de e-mail menores e sistemas legados.
Fontes primárias
- RFC 8617: The Authenticated Received Chain (ARC) — RFC Editor (em inglês)
- RFC 7489: Domain-based Message Authentication, Reporting and Conformance — RFC Editor (em inglês)
- RFC 6376: DomainKeys Identified Mail — RFC Editor (em inglês)