M3AAWG 对 AI 时代邮件安全的推荐立场是什么?

M3AAWG(Messaging, Malware and Mobile Anti-Abuse Working Group)是全球邮件安全领域最权威的行业组织之一。针对 AI 安全威胁,该组织发布了更新版立场文件。本文总结其核心建议。

一、核心立场:认证基础不可动摇

M3AAWG 在 2025-2026 年的立场文件中反复强调:邮件认证基础设施仍然是防御的第一道防线。无论 AI 如何改进攻击手段,标准的认证机制——SPF、DKIM、DMARC——仍然是域名级别防伪的最有效工具。建议所有发件域实施 DMARC p=reject。

二、采用 AI 对抗 AI

M3AAWG 明确指出,传统基于规则和签名的检测已不足以应对 AI 生成的内容,行业需要:

三、全栈认证部署

M3AAWG 建议"全栈认证"(Full Stack Authentication),即同时部署但不局限于:

  1. SPF(允许的发件 IP)
  2. DKIM(签名验证)
  3. DMARC(策略执行)
  4. ARC(认证链保留)
  5. BIMI(品牌标识)
  6. MTA-STS/DANE(传输加密)

四、内容层面威胁演进

M3AAWG 警告,攻击者正在从"域名伪造"转向"内容伪装":攻击者使用配置了 SPF/DKIM/DMARC 的合法域名发送 AI 生成的欺诈内容。这种攻击无法通过认证机制识别,需要新的检测方法:

五、教育与合作

M3AAWG 强调:技术方案本身不足以防御所有 AI 威胁,必须结合用户教育和行业协作。

参考文献

  1. M3AAWG — AI and Email Security Position Paper (2025-2026)
  2. M3AAWG — Sender Best Common Practices v3
  3. M3AAWG — Combatting Automated Threats

引用格式:ztpop.net. "M3AAWG AI 时代邮件安全立场." https://www.ztpop.net/kb/faq/ai-email-faq-06.html. 2026-07-29. CC-BY 4.0