邮件伪造风险评估器

免费在线工具 · 域名仿冒风险检测 · 浏览器端运行,不上传数据

攻击者冒用您的域名发送钓鱼邮件(BEC 商业邮件诈骗、假冒客服、伪造发票等),是当前最猖獗的邮件威胁之一。本工具查询目标域名的 SPF(RFC 7208)DMARC(RFC 7489)配置,基于开源项目 Spoofy(MattKeeley/Spoofy)经过真实环境验证的判定矩阵,评估该域名「能否被伪造」的风险等级,并给出针对性加固建议。

输入要评估的域名(如 example.com),工具将通过 DoH 查询其 SPF 与 DMARC 记录并判定风险等级。查询在浏览器端完成,域名信息不会上传。

判定矩阵说明

本工具的风险判定基于 Spoofy 项目经真实邮箱服务商环境测试验证的组合逻辑(SPF 结果 × DMARC 结果):

SPF 状态DMARC 状态风险等级说明
无 SPF 记录无 DMARC 记录完全可伪造无任何认证机制,任何来源均可冒用
无 SPF / ?allp=none / 无完全可伪造?all 中性结束 = 无防护;p=none 仅报告不处置
~all(软失败)无 DMARCSPF 提示但不强拒,无 DMARC 处置兜底
~all(软失败)p=none软失败 + 监控模式,伪造邮件仍可送达
~all / -allp=quarantine伪造邮件被隔离进垃圾箱,风险可控
-all(硬失败)p=reject伪造邮件被直接拒收,防护到位
-all(硬失败)p=quarantine / rejectSPF 硬失败 + DMARC 强制 = 最佳实践

注:DMARC 需要 SPF 或 DKIM 至少一个通过才视为对齐(RFC 7489 §3);SPF 为 -all 时攻击者也无法通过 SPF,故 SPF 硬失败本身即是强防护。本矩阵聚焦 SPF × DMARC 组合,DKIM 作为增强项展示。

使用方法

输入域名点击「检测伪造风险」。工具通过 DoH(DNS over HTTPS,RFC 8484)查询域名的 SPF TXT 记录与 DMARC 记录(_dmarc.域名),解析后按判定矩阵输出风险等级(完全可伪造 / 高 / 中 / 低 / 不可伪造)、各认证项明细与加固建议。适用于:企业自查品牌域名保护状态、安全人员评估仿冒风险、采购前验证供应商邮件安全水平。

技术标准依据

本工具基于以下权威标准与开源项目实现:

  • DNS 查询:RFC 8484(DNS Queries over HTTPS)、RFC 1035(DNS 协议)
  • SPF:RFC 7208(Sender Policy Framework,版本 1)
  • DMARC:RFC 7489(Domain-based Message Authentication, Reporting, and Conformance)
  • 判定矩阵:开源项目 Spoofy(github.com/MattKeeley/Spoofy,MIT License,真实环境验证的欺骗逻辑)
  • DKIM:RFC 6376(DomainKeys Identified Mail Signatures)