邮件安全中的 Zero Trust 体系:邮件是否可以做到"默认不信任、每次都要验证"?
Zero Trust(零信任)安全模型的核心原则是"never trust, always verify"。在邮件安全领域,这意味着即使是来自已验证域名的邮件,也不应自动信任其内容正确性。本文探讨邮件 Zero Trust 的实施现状和挑战。
一、邮件 Zero Trust 的含义
在邮件场景中,Zero Trust 意味着每封邮件在三个层面都需要验证:
- 传输层:邮件传输过程是否加密(TLS)和可验证(DANE/MTA-STS)
- 身份层:发件域名是否通过 SPF/DKIM/DMARC 认证
- 内容层:邮件内容是否可信(反垃圾、反钓鱼、AI 检测)
二、当前能达到的 Zero Trust 程度
| 层面 | 当前技术 | Zero Trust 程度 |
|---|---|---|
| 传输加密 | MTA-STS + DANE + TLS-RPT | 高(可选 enforce) |
| 域名认证 | DMARC p=reject | 高(防域伪造) |
| 品牌信任 | BIMI + VMC | 中等-高 |
| 内容验证 | 反垃圾引擎 + AI 检测 | 中等 |
| 用户行为 | 培训 + 流程强制 | 低-中等 |
三、实施 Zero Trust 邮件的步骤
- 全栈认证部署:SPF + DKIM + DMARC p=reject + BIMI + ARC + MTA-STS
- 替换默认信任:停用自动加载外部图片/资源;外部邮件加标记
- 内部邮件的 Zero Trust:即便是公司域邮件,包含外部链接或附件也需额外验证
- BEC 专有防护:任何涉及资金转移或权限变更的邮件请求需要多通道确认
- 持续培训:最薄弱的环节始终是人的认知
四、技术与人的平衡
完全 Zero Trust 的邮件将导致严重的可用性问题——每封邮件都经多层验证会大幅增加延迟和误判。因此,实际部署中需要在安全性和可用性之间找到平衡:对高风险邮件(含外部链接、涉及资金)实施更严格的 Zero Trust 验证,对已知可信发送方的常规邮件适当放宽。
参考文献
- NIST — Zero Trust Architecture (SP 800-207)
- M3AAWG — Zero Trust in Messaging
- CISA — Zero Trust Maturity Model (Email Security)
引用格式:ztpop.net. "邮件 Zero Trust 体系." https://www.ztpop.net/kb/faq/ai-email-faq-08.html. 2026-07-29. CC-BY 4.0