3 คะแนน โดย GN⁺ 2024-04-02 | 1 ความคิดเห็น | แชร์ทาง WhatsApp

การวิเคราะห์เชิงลึกเกี่ยวกับความสามารถในการส่งอีเมล

  • ในเดือนตุลาคม 1971 Ray Tomlinson บัณฑิตจาก MIT ได้ส่งอีเมลฉบับแรกผ่านเครือข่าย
  • เมื่อปีที่แล้ว มีการส่งอีเมลประมาณ 121 ล้านล้านฉบับระหว่างผู้คนราว 4.3 พันล้านคน
  • อีเมลเป็นช่องทางการสื่อสารแบบลายลักษณ์อักษรที่สำคัญที่สุดบนโลก และจะยังคงเป็นเช่นนั้นในอนาคตอันใกล้

ภาพรวม

  • เมื่อวันที่ 3 ตุลาคม 2023 Google และ Yahoo ได้ประกาศมาตรฐานความปลอดภัยอีเมลใหม่เพื่อป้องกันสแปม ฟิชชิง และความพยายามแพร่มัลแวร์
  • ขณะที่ผู้ให้บริการอีเมลเริ่มบังคับใช้นโยบายเหล่านี้ การปฏิบัติตามแนวทางด้านความสามารถในการส่งอีเมลจึงกลายเป็นสิ่งจำเป็น
  • การเปลี่ยนแปลงที่ใหญ่ที่สุดคือการนำมาตรฐานการยืนยันตัวตนอีเมล เช่น SPF, DKIM และ DMARC มาใช้งาน
  • สำหรับ Gmail อีเมลที่ไม่ได้รับการยืนยันตัวตนจะถูกบล็อก

ผู้ที่ได้รับผลกระทบ

  • ผู้ส่งอีเมลจำนวนมากได้รับผลกระทบเป็นหลัก และต้องเปิดใช้งาน SPF, DMARC, DKIM บนโดเมนของตน
  • แม้จะไม่ใช่ผู้ส่งจำนวนมาก ก็อาจได้รับผลกระทบหากไม่ปฏิบัติตามแนวทาง

ไทม์ไลน์

  • Google กำหนดให้ผู้ส่งอีเมลจำนวนมากต้องยืนยันตัวตนอีเมลตั้งแต่เดือนกุมภาพันธ์ 2024
  • Yahoo ก็ใช้ข้อกำหนดเดียวกันตั้งแต่ไตรมาส 1 ของปี 2024

แนวทาง

  • การยืนยันตัวตนผู้ส่ง: นำโปรโตคอลการยืนยันตัวตนอีเมล เช่น SPF, DKIM, DMARC มาใช้งาน
  • ข้อกำหนดสำหรับผู้ส่งจำนวนมาก: หลีกเลี่ยงการส่งอีเมลจำนวนมากที่ไม่จำเป็น เพื่อหลีกเลี่ยงการกรองเป็นสแปมและความเสียหายต่อชื่อเสียง
  • การยกเลิกการสมัครที่ง่าย: ทำให้ตัวเลือกยกเลิกการสมัครใช้งานได้ง่าย
  • การมีส่วนร่วม: หลีกเลี่ยงหัวข้อที่ชวนให้เข้าใจผิด การปรับแต่งเฉพาะบุคคลมากเกินไป และเนื้อหาโปรโมชันที่กระตุ้นตัวกรองสแปม

การยืนยันตัวตนผู้ส่ง

  • SPF, DKIM, DMARC คือมาตรฐานการยืนยันตัวตน 3 ประการที่ช่วยปกป้องอีเมลขององค์กร
  • การตั้งค่ามาตรฐานเหล่านี้อย่างเหมาะสมช่วยป้องกันการโจมตีและเพิ่มความสามารถในการส่ง ทำให้อีเมลไปถึงกล่องจดหมายเข้าแทนที่จะเป็นโฟลเดอร์สแปม

ผลกระทบ

  • Google อัปเดตอัลกอริทึมและข้อมูลรายงานจากผู้ใช้อย่างต่อเนื่องเพื่อปรับปรุงการกรองอีเมลและประสบการณ์ผู้ใช้
  • แนวทางความปลอดภัยใหม่แสดงให้เห็นผลกระทบที่มีต่อความสามารถในการส่งอีเมลและการมีส่วนร่วม

เครื่องมือ

  • มีการจัดทำรายการแหล่งข้อมูลออนไลน์ฟรีที่ช่วยในการตั้งค่า ตรวจสอบ และดูแลสุขอนามัยอีเมล

การนำไปใช้

  • การนำแนวทางเหล่านี้ไปใช้ อาจเป็นความท้าทายสำหรับองค์กรขนาดเล็กที่มีทรัพยากรจำกัด
  • เพื่อใช้งานการยืนยันตัวตนอีเมล ควรอ้างอิงทรัพยากรหรือการสนับสนุนจากผู้ให้บริการ

โบนัส

  • แนะนำหลายวิธีที่แฮกเกอร์ใช้ประโยชน์จากช่องโหว่ด้านความปลอดภัยของอีเมล

ความเห็นของ GN⁺

  • บทความนี้เน้นย้ำความสำคัญของการปฏิบัติตามมาตรฐานล่าสุดที่เกี่ยวข้องกับความปลอดภัยของอีเมล ซึ่งช่วยเพิ่มความน่าเชื่อถือของการสื่อสารผ่านอีเมล และช่วยปกป้องผู้ใช้จากภัยคุกคามอย่างสแปมหรือฟิชชิง
  • เมื่อผู้ให้บริการอีเมลเริ่มบังคับใช้มาตรฐานความปลอดภัยใหม่ องค์กรต่าง ๆ จำเป็นต้องพยายามปรับตัวและปฏิบัติตามการเปลี่ยนแปลงเหล่านี้ ซึ่งยิ่งสำคัญมากขึ้นในยุคที่ความเป็นส่วนตัวและความปลอดภัยของข้อมูลเป็นเรื่องอ่อนไหว
  • บทความนี้อาจมีประโยชน์อย่างยิ่งต่อบริษัทที่ดำเนินธุรกิจเกี่ยวกับอีเมลมาร์เก็ตติ้ง เนื่องจากอีเมลมาร์เก็ตติ้งยังคงเป็นช่องทางการตลาดสำคัญสำหรับหลายบริษัท ดังนั้นการรักษาความสามารถในการส่งอีเมลจึงเป็นสิ่งจำเป็นต่อแคมเปญที่ประสบความสำเร็จ
  • การนำมาตรฐานการยืนยันตัวตนอีเมลมาใช้ อาจเป็นความท้าทายทางเทคนิค โดยเฉพาะสำหรับองค์กรที่เพิ่งเริ่มรู้จักโปรโตคอลอย่าง SPF, DKIM, DMARC การนำมาตรฐานเหล่านี้มาใช้จึงอาจต้องการการสนับสนุนทางเทคนิคและทรัพยากร ซึ่งต้องใช้ทั้งเวลาและค่าใช้จ่าย
  • บทความนี้สามารถช่วยองค์กรที่ต้องการเสริมความแข็งแกร่งด้านความปลอดภัยของอีเมลได้ ด้วยการให้แนวทางและเครื่องมือที่เป็นประโยชน์ ช่วยอุดช่องโหว่ของระบบอีเมลและยกระดับประสบการณ์ผู้ใช้

1 ความคิดเห็น

 
GN⁺ 2024-04-02
ความเห็นจาก Hacker News
  • ความกังวลเกี่ยวกับการโจมตีแบบเจาะจงให้การส่งอีเมลล้มเหลว

    • เมื่อพิจารณาถึงอิทธิพลที่ผู้ให้บริการอีเมลมีอยู่ จึงมีการตั้งคำถามเกี่ยวกับการโจมตีแบบ "ทำให้การส่งอีเมลล้มเหลวโดยเจาะจงเป้าหมาย" ต่อองค์กรธุรกิจ
    • อธิบายรูปแบบการโจมตีที่ผู้โจมตีรับอีเมลที่เหยื่อส่งเป็นจำนวนมาก (เช่น ธุรกิจ เมลลิงลิสต์ NGO เป็นต้น) แล้วทำเครื่องหมายว่าเป็นสแปม เพื่อให้ AI spam filter ของบริการอีเมลจัดอีเมลในอนาคตเป็นสแปมหรือลบทิ้ง
    • ส่งผลให้บริษัทเกิดความเสียหายในแต่ละไตรมาส และฝ่ายโฆษณาก็ตั้งข้อสงสัยต่อการมีส่วนร่วมผ่านอีเมลที่ลดลง
    • ชี้ให้เห็นว่าบริษัทขนาดใหญ่อาจรับมือกับปัญหานี้ได้ แต่ธุรกิจขนาดเล็กหรือ NGO อาจได้รับผลกระทบ เช่น เงินบริจาคลดลง
  • ไม่สามารถแยกสแปมออกจากเนื้อหาที่เป็นอันตรายได้

    • สแปมไม่สามารถแยกออกจากเนื้อหาที่เป็นอันตรายได้ และอีเมลสำหรับรับจดหมายข่าวที่ผู้ใช้ไม่ต้องการอาจถูกส่งต่อไปยังผู้ไม่หวังดีจนก่อให้เกิดปัญหา
    • การคลิกลิงก์อาจพาผู้ใช้ไปยังเว็บไซต์ที่ไม่คำนึงถึงผลประโยชน์ของผู้ใช้ และในกรณีเลวร้ายที่สุดอาจนำไปสู่การติดตั้งมัลแวร์
    • แนะนำว่าอย่าคลิกลิงก์ยกเลิกการสมัคร ให้ใช้ปุ่มรายงานสแปม และไม่ควรใช้บริการอีเมลรายใหญ่ที่เพิกเฉยต่อการรายงานสแปม
  • ความจำเป็นของการยืนยันตัวตนอีเมลตามโดเมน

    • การกำหนดให้เจ้าของโดเมนที่ส่งอีเมลจำนวนมากต้องลงลายเซ็นในข้อความเป็นการเปลี่ยนแปลงที่จำเป็นและควรเกิดขึ้นมานานแล้ว ซึ่งช่วยให้แยกอีเมลที่ดีและไม่ดีได้ชัดเจนขึ้นโดยอิงจากชื่อเสียงของโดเมน
    • เมื่อมีโดเมนที่ส่งอีเมลผ่านพื้นที่ IP แบบใช้ร่วมกันเพิ่มขึ้น การกำหนดชื่อเสียงให้กับโดเมนผู้ส่งอย่างน่าเชื่อถือจะช่วยลดการใช้งานในทางที่ผิดได้
  • บริษัทยักษ์ใหญ่ที่ยังยกเลิกการสมัครแบบคลิกเดียวไม่ได้

    • ชี้ว่าบริษัทขนาดใหญ่หลายแห่งยังล้มเหลวในการทำระบบยกเลิกการสมัครแบบคลิกเดียว ส่งผลให้ลูกค้าจำนวนมากกดปุ่มรายงานสแปมแทน
  • ปัญหาการส่งต่อระหว่างบริการอีเมล

    • กล่าวถึงการเปลี่ยนแปลงด้านการส่งต่อระหว่างบริการอีเมล เช่น การส่งต่อจากอีเมลมหาวิทยาลัยไปยังบัญชี Gmail ส่วนตัวไม่ทำงานอีกต่อไป
    • แม้การเปลี่ยนแปลงนี้ดูเหมือนจะไม่กระทบผู้ใช้ส่วนใหญ่ แต่ก็สร้างความไม่สะดวกแก่ผู้ที่ได้รับผลกระทบ
  • ความสำคัญของการตั้งค่าความปลอดภัยอีเมลให้สมบูรณ์แบบ

    • แสดงความประหลาดใจที่อีเมลยังถูกส่งต่อได้ทั้งที่ SPF, DKIM, DMARC ยังไม่ได้ตั้งค่าอย่างสมบูรณ์ และแชร์ว่าตนเองแม้จะตั้งค่าเซิร์ฟเวอร์อีเมลแบบโฮสต์เองไว้อย่างดีแล้ว แต่ก็ยังเจอปัญหาการส่งถึงปลายทางเป็นบางครั้ง
  • ความสับสนระหว่างซองอีเมลกับเฮดเดอร์

    • ชี้ว่าในประเด็นการตรวจสอบว่าโดเมนในช่อง From: ของอีเมลตรงกับโดเมนอื่นที่ผ่านการยืนยันด้วย SPF หรือ DKIM หรือไม่ ซองอีเมลไม่มีเฮดเดอร์ และเฮดเดอร์อยู่ในเนื้อหาอีเมล
    • แนะนำงานนำเสนอของ dmarc.org เกี่ยวกับการยืนยันตัวตนอีเมล
  • ปัญหา DMARC ล้มเหลวและการส่งต่ออีเมล

    • กล่าวถึงปัญหาที่ DMARC ล้มเหลวบ่อย โดยเฉพาะกับ Microsoft และเมื่อผู้รับส่งต่ออีเมล การตรงกันของ SPF ก็จะเสียไป
    • เนื่องจากมีปัญหาที่อีเมลที่ถูกต้องตามปกติไม่ผ่าน DMARC จึงเพิ่งเปลี่ยนจาก p=quarantine เป็น p=none และแสดงความเห็นว่าจะยังไม่ใช้ p=reject จนกว่าจะแก้ปัญหาอย่างการส่งต่ออีเมลได้
  • มุมมองเชิงลบต่ออีเมลการตลาด

    • ในฐานะคนที่ทำงานในอุตสาหกรรมที่ได้รับอีเมลการตลาดที่ไม่ต้องการจำนวนมาก ได้แชร์ประสบการณ์ส่วนตัวว่าไม่เคยซื้ออะไรเพราะอีเมลการตลาด และส่วนใหญ่มักลบทิ้งโดยไม่เปิดอ่าน
  • ปัญหาสแปมจากบัญชี Gmail และ Hotmail/Outlook

    • ระบุว่าประมาณ 50% ของสแปมที่ได้รับทุกวันมาจากบัญชี Gmail และ Hotmail/Outlook พร้อมตั้งคำถามว่ามีการดำเนินการใดกับเรื่องนี้อยู่หรือไม่