邮件安全

你的邮件,始终是你的。

你发出的每一封信,都带着两道签名离开,签名以你自己的域名公开。收信的那一头读得懂它们,也就能证明这封信确实出自你手。

你的邮箱

yourcompany.com

you@yourcompany.com

账单 2081,如约奉上

新式印章ed25519通用印章rsa

你写信给的那个人

任意收件箱

you@yourcompany.com

账单 2081,如约奉上

到达时核验

  • 新式印章
  • 通用印章

这封信确实来自你的域名。

两道印章,都对得上以你的名义公开的记录。

两道印章跟着你发出的每一封信一起走。对面认得哪一道就核哪一道,两道并存正是为此。

我们替你配好

三条记录,证明这个名字是你的。

域名通过验证、DNS 又托管在我们这里时,这三条都会替你写进你的解析区。没有要复制粘贴的东西,也就没有会写错的地方。

  1. 谁可以用你的名义发信一份公开的名单,列出获准以你的名义发信的服务器。名单之外的都是冒名者,每一个收件方都看得出来。
  2. 每封信,两道签名你发出的每封信都会被签两次,所用的密钥带着自己生成的日期,因此可以在不留空档的情况下更换。两把密钥都发布完成之前,配置不会声称自己已经做完。
  3. 其余的怎么处理你向每一个收件方公开的处置说明,加上他们回报的报告,让你看得到都有谁在用你的名义发信。

如果你已经有一条 SPF 记录,我们会把自己加进去,而不是覆盖掉它。你此前授权过的每一项服务依然有效;你若选的是宽松的处理方式,我们就让它保持宽松,不会替你改严。你的记录里,留着的仍是你的决定。

DMARC 逐级推进

从旁观到拒收,快慢由你。

把冒名者挡在门外是最后一步,不是第一步。先看着,弄清楚究竟是谁在用你的名义发信,等情况清楚了再往上走。

  1. 旁观什么都不会被挡下。每一封以你名义发出的信,收件方都会回报,你读的就是这些信出自谁手。
  2. 隔离凡是无法证明自己是你的,在对面会进垃圾邮件文件夹,而不是收件箱。
  3. 拒收凡是无法证明自己是你的,一律被挡在门外。别人再也无法以你公司的名义发信。

由你启动,也由你停下。可以停在任何一级,也可以退回上一级,或者一直停在旁观,想停多久都行。每一次变动,我们都会给你发邮件。

反过来,寄给你的信

什么送得到你手上,什么送不到。

寄到你地址的每一封信,在投递之前都会先评分。结果有三种,三种你都看得到。

  • 它送达你写过信的人寄来的信是可信的,你发出去的信收到的回复也一样。
  • 它进垃圾邮件每封信都会得到一个垃圾分值。到 5 就落进你的垃圾邮件文件夹,你可以在那里读它,也可以把不该在里面的拖回来。
  • 它被拒收到 20 就在发信方还连着的时候当场拒收,所以一个分数不好看的真人,会知道自己的信没送到。

不会有任何一封信被悄悄删掉。寄给你的信,不存在过了某个分数就无声消失的情况,因为会那样做的开关,我们是特意关掉的。

你的邮件客户端用 TLS 1.3 连接,服务器之间传递的邮件,只要对面支持就会加密。