SPF
RFC 7208Bir alan adı için hangi sunucuların gönderim yapabileceği.
Alan adı sahibi, zarf göndericisinde o alan adını kullanabilecek sunucuları listeleyen bir DNS kaydı yayınlar. Alıcı sunucu bağlanan IP’yi bu listeye karşı kontrol eder. SPF, kişinin ekranda gördüğü adres hakkında hiçbir şey söylemez.
Araçta: Alıcı sunucunun kaydettiği sonuçla birlikte, kontrol edilen alan adının görünen From ile hizalı olup olmadığı da raporlanır.
DKIM
RFC 6376Mesajın bir kısmı üzerine atılmış kriptografik imza.
Gönderen, seçtiği başlıkları ve gövdeyi özel anahtarla imzalar; açık anahtar DNS’te durur. İmza doğrulanırsa o kısımlar değişmeden ulaşmış demektir ve imzalayan alan adı onlara kefil olur. Bir mesaj birden fazla imza taşıyabilir.
Araçta: Her imza alan adı, selector, sonuç ve hizalama durumuyla ayrı ayrı listelenir — çünkü DMARC için hem geçen hem hizalı olan bir tanesi yeterlidir.
DMARC
RFC 9989 (DMARCbis)SPF ve DKIM görünen From’u desteklemediğinde alıcının ne yapacağı.
Alan adı bir politika yayınlar — none, quarantine ya da reject — ve DMARC, SPF veya DKIM geçip alan adı görünen From ile hizalandığında geçer. Kimlik doğrulamayı okuyucunun gördüğü adrese nihayet bağlayan mekanizma budur.
Araçta: Varsayılan bir kabule göre değil, yayınlanan politikaya ve onun bildirdiği hizalama moduna göre raporlanır.
Hizalama (alignment)
RFC 9989 §4Doğrulanan alan adının görünen From ile eşleşip eşleşmediği.
Gevşek hizalama aynı kurumsal alan adının bir alt alan adını kabul eder; katı hizalama birebir eşleşme ister. Hangisinin geçerli olduğunu alan adının kendisi DMARC kaydındaki aspf ve adkim etiketleriyle bildirir.
Araçta: Yalnızca evet/hayır değil — ilişki etiketlenir: birebir eşleşme, aynı kurumun alt alan adı, kardeş, ya da ilgisiz.
DMARCbis
RFC 9989 · 9990 · 9991Özgün DMARC belirtiminin yerine geçen revizyon.
Kayıtlar hâlâ v=DMARC1 ile başlıyor ve hiçbir şey kırılmıyor, ama etiket kümesi değişti: pct, rf ve ri kaldırıldı, np ve psd eklendi. İşe yarayanı np — hiç var olmayan alt alan adları için politikayı belirliyor ve sahteciliğin büyük kısmı tam oradan deneniyor. Kurumsal alan adını belirleme de Public Suffix List’ten DNS ağaç yürüyüşüne taşındı.
Araçta: Yeni etiketler okunup açıklanıyor; kaldırılanlar bir kayıtta varsa yine gösteriliyor ve eskimiş olarak işaretleniyor — çıkarmak, kaydın gerçekte ne dediğini gizlemek olurdu.
ARC
RFC 8617Aradaki bir sunucunun ne gördüğünün kaydı.
Yönlendirme çoğu zaman SPF’i kırar, DKIM’i de kırabilir. ARC her durağın gördüğünü mühürlemesine izin verir; böylece sonraki alıcı, mesaj yönlendirilmeden önce doğrulamanın geçtiğini görebilir.
Araçta: Zincir, her mühür ve örnek numarasıyla listelenir.
Sender ID
RFC 4406 — kullanımdan kaldırıldıYerini DMARC’a bırakmış, resmen kullanımdan kaldırılmış bir SPF türevi.
Sender ID, zarf göndericisi yerine türetilmiş bir “sorumlu adres” kontrol ediyordu. M3AAWG Ağustos 2026’da bunu kullanımdan kaldırdı. Gerektirdiği kaydı neredeyse kimse yayınlamıyor, bu yüzden Exchange kontrolü SPF kaydına düşürüyor — yani bir Sender ID hatası genelde SPF sonucunu tekrar eder.
Araçta: Bir sunucu damgaladıysa gösterilir, kullanımdan kaldırıldığı belirtilir ve aynı hata iki kez sayılmasın diye skora bilerek katılmaz.