邮件伪造风险评估器
攻击者冒用您的域名发送钓鱼邮件(BEC 商业邮件诈骗、假冒客服、伪造发票等),是当前最猖獗的邮件威胁之一。本工具查询目标域名的 SPF(RFC 7208)与 DMARC(RFC 7489)配置,基于开源项目 Spoofy(MattKeeley/Spoofy)经过真实环境验证的判定矩阵,评估该域名「能否被伪造」的风险等级,并给出针对性加固建议。
输入要评估的域名(如 example.com),工具将通过 DoH 查询其 SPF 与 DMARC 记录并判定风险等级。查询在浏览器端完成,域名信息不会上传。
判定矩阵说明
本工具的风险判定基于 Spoofy 项目经真实邮箱服务商环境测试验证的组合逻辑(SPF 结果 × DMARC 结果):
| SPF 状态 | DMARC 状态 | 风险等级 | 说明 |
| 无 SPF 记录 | 无 DMARC 记录 | 完全可伪造 | 无任何认证机制,任何来源均可冒用 |
| 无 SPF / ?all | p=none / 无 | 完全可伪造 | ?all 中性结束 = 无防护;p=none 仅报告不处置 |
| ~all(软失败) | 无 DMARC | 高 | SPF 提示但不强拒,无 DMARC 处置兜底 |
| ~all(软失败) | p=none | 高 | 软失败 + 监控模式,伪造邮件仍可送达 |
| ~all / -all | p=quarantine | 中 | 伪造邮件被隔离进垃圾箱,风险可控 |
| -all(硬失败) | p=reject | 低 | 伪造邮件被直接拒收,防护到位 |
| -all(硬失败) | p=quarantine / reject | 低 | SPF 硬失败 + DMARC 强制 = 最佳实践 |
注:DMARC 需要 SPF 或 DKIM 至少一个通过才视为对齐(RFC 7489 §3);SPF 为 -all 时攻击者也无法通过 SPF,故 SPF 硬失败本身即是强防护。本矩阵聚焦 SPF × DMARC 组合,DKIM 作为增强项展示。
使用方法
输入域名点击「检测伪造风险」。工具通过 DoH(DNS over HTTPS,RFC 8484)查询域名的 SPF TXT 记录与 DMARC 记录(_dmarc.域名),解析后按判定矩阵输出风险等级(完全可伪造 / 高 / 中 / 低 / 不可伪造)、各认证项明细与加固建议。适用于:企业自查品牌域名保护状态、安全人员评估仿冒风险、采购前验证供应商邮件安全水平。
技术标准依据
本工具基于以下权威标准与开源项目实现:
- DNS 查询:RFC 8484(DNS Queries over HTTPS)、RFC 1035(DNS 协议)
- SPF:RFC 7208(Sender Policy Framework,版本 1)
- DMARC:RFC 7489(Domain-based Message Authentication, Reporting, and Conformance)
- 判定矩阵:开源项目 Spoofy(github.com/MattKeeley/Spoofy,MIT License,真实环境验证的欺骗逻辑)
- DKIM:RFC 6376(DomainKeys Identified Mail Signatures)
