Başvuru

Kelimeler, ve her birinin gerçekte neyi kanıtladığı

Teslimat sözlüğü, birbirinin yerine geçiyormuş gibi duran ama geçmeyen terimlerle dolu. Her madde terimin ne demek olduğunu, hangi standarttan geldiğini ve araçta nerede raporlandığını söyler.

Tanımlar M3AAWG Sender Best Common Practices v4.0 (Ağustos 2026) belgesini izler; o da tanımları RFC 5598’den türetir. Kendi sözlüğümüzü uydurmak yerine sektörün kendi sözlüğünü kullanmak, bu terimlerin burada da bir posta kutusu sağlayıcısıyla konuşurken de aynı anlama gelmesi demek.

Kimlik doğrulama

SPF

RFC 7208

Bir alan adı için hangi sunucuların gönderim yapabileceği.

Alan adı sahibi, zarf göndericisinde o alan adını kullanabilecek sunucuları listeleyen bir DNS kaydı yayınlar. Alıcı sunucu bağlanan IP’yi bu listeye karşı kontrol eder. SPF, kişinin ekranda gördüğü adres hakkında hiçbir şey söylemez.

Araçta: Alıcı sunucunun kaydettiği sonuçla birlikte, kontrol edilen alan adının görünen From ile hizalı olup olmadığı da raporlanır.

DKIM

RFC 6376

Mesajın bir kısmı üzerine atılmış kriptografik imza.

Gönderen, seçtiği başlıkları ve gövdeyi özel anahtarla imzalar; açık anahtar DNS’te durur. İmza doğrulanırsa o kısımlar değişmeden ulaşmış demektir ve imzalayan alan adı onlara kefil olur. Bir mesaj birden fazla imza taşıyabilir.

Araçta: Her imza alan adı, selector, sonuç ve hizalama durumuyla ayrı ayrı listelenir — çünkü DMARC için hem geçen hem hizalı olan bir tanesi yeterlidir.

DMARC

RFC 9989 (DMARCbis)

SPF ve DKIM görünen From’u desteklemediğinde alıcının ne yapacağı.

Alan adı bir politika yayınlar — none, quarantine ya da reject — ve DMARC, SPF veya DKIM geçip alan adı görünen From ile hizalandığında geçer. Kimlik doğrulamayı okuyucunun gördüğü adrese nihayet bağlayan mekanizma budur.

Araçta: Varsayılan bir kabule göre değil, yayınlanan politikaya ve onun bildirdiği hizalama moduna göre raporlanır.

Hizalama (alignment)

RFC 9989 §4

Doğrulanan alan adının görünen From ile eşleşip eşleşmediği.

Gevşek hizalama aynı kurumsal alan adının bir alt alan adını kabul eder; katı hizalama birebir eşleşme ister. Hangisinin geçerli olduğunu alan adının kendisi DMARC kaydındaki aspf ve adkim etiketleriyle bildirir.

Araçta: Yalnızca evet/hayır değil — ilişki etiketlenir: birebir eşleşme, aynı kurumun alt alan adı, kardeş, ya da ilgisiz.

DMARCbis

RFC 9989 · 9990 · 9991

Özgün DMARC belirtiminin yerine geçen revizyon.

Kayıtlar hâlâ v=DMARC1 ile başlıyor ve hiçbir şey kırılmıyor, ama etiket kümesi değişti: pct, rf ve ri kaldırıldı, np ve psd eklendi. İşe yarayanı np — hiç var olmayan alt alan adları için politikayı belirliyor ve sahteciliğin büyük kısmı tam oradan deneniyor. Kurumsal alan adını belirleme de Public Suffix List’ten DNS ağaç yürüyüşüne taşındı.

Araçta: Yeni etiketler okunup açıklanıyor; kaldırılanlar bir kayıtta varsa yine gösteriliyor ve eskimiş olarak işaretleniyor — çıkarmak, kaydın gerçekte ne dediğini gizlemek olurdu.

ARC

RFC 8617

Aradaki bir sunucunun ne gördüğünün kaydı.

Yönlendirme çoğu zaman SPF’i kırar, DKIM’i de kırabilir. ARC her durağın gördüğünü mühürlemesine izin verir; böylece sonraki alıcı, mesaj yönlendirilmeden önce doğrulamanın geçtiğini görebilir.

Araçta: Zincir, her mühür ve örnek numarasıyla listelenir.

Sender ID

RFC 4406 — kullanımdan kaldırıldı

Yerini DMARC’a bırakmış, resmen kullanımdan kaldırılmış bir SPF türevi.

Sender ID, zarf göndericisi yerine türetilmiş bir “sorumlu adres” kontrol ediyordu. M3AAWG Ağustos 2026’da bunu kullanımdan kaldırdı. Gerektirdiği kaydı neredeyse kimse yayınlamıyor, bu yüzden Exchange kontrolü SPF kaydına düşürüyor — yani bir Sender ID hatası genelde SPF sonucunu tekrar eder.

Araçta: Bir sunucu damgaladıysa gösterilir, kullanımdan kaldırıldığı belirtilir ve aynı hata iki kez sayılmasın diye skora bilerek katılmaz.

Teslimat ve iadeler

MTA

RFC 5598

Postayı taşıyan sunucu.

Mail Transfer Agent, mesajları sistemler arasında devreder. Gönderen MTA göndericinin işlettiğidir; alıcı MTA posta kutusu sağlayıcısına aittir. Mesajın attığı her adım, bir MTA’nın onu bir sonrakine vermesidir.

Araçta: Her durak, süresi ve TLS kullanılıp kullanılmadığıyla birlikte teslimat yolunda listelenir.

Hard bounce

Kalıcı teslimat başarısızlığı.

Alıcı MTA teslimatın asla başarılı olamayacağını söyler — adres yoktur ya da alan adı yoktur. Aynı mesajı tekrar göndermek işe yaramaz ve adres listeden çıkarılmalıdır.

Araçta: SMTP çözümleyici kalıcı ile geçiciyi ayırır ve reddi hangi sunucunun verdiğini söyler.

Soft bounce

Geçici teslimat başarısızlığı.

Dolu bir posta kutusu, bağlantı sorunu, ya da sağlayıcının bağlanan IP’yi bilerek yavaşlatması. Gönderen sistemin yeniden denemesi beklenir.

Araçta: Geçici olarak raporlanır ve yeniden denemenin anlamı olduğu belirtilir.

NDR / DSN

RFC 3464

Teslimat başarısız olduğunda geri gelen mesaj.

İade raporu yapılandırılmış alanlar taşır — ulaşılamayan adres, durum kodu ve uzak sunucunun fiilen döndürdüğü tanı metni. M3AAWG, göndericilerin çoğu zaman yalnızca toplulaştırılmış bir hard/soft etiketi gördüğünü ve sorunu çözmek için gerçek rapora ihtiyaç duyabildiğini belirtiyor.

Araçta: SMTP çözümleyici raporu sizin okumanızı istemek yerine kendisi ayrıştırır.

İtibar

FBL — geri bildirim döngüsü

Biri postanızı spam işaretlediğinde sağlayıcının size kopyasını göndermesi.

Posta kutusu sağlayıcısı şikayetleri uygun göndericilere iletir, böylece o alıcılar listeden çıkarılabilir. Modeller farklı: Yahoo’nunki alan adı tabanlı ve DKIM imzalı posta ister, Microsoft’unki IP tabanlı — paylaşımlı IP’de raporlar IP sahibine gider, Gmail hiç işletmiyor, Apple ise olmadığını açıkça söylüyor.

Araçta: Şikayet hazırlığı mesajdan ölçülür ve Yahoo’ya kayıt uygunluğu DKIM şartına göre kontrol edilir.

Kara liste (DNSBL)

Kötü itibarlı adres ya da alan adlarının yayınlanmış listesi.

DNS üzerinden sorgulanır. Önemli incelik: bir liste cevap vermeyi de reddedebilir — adres listelenmiş olmayabilir, genel çözücü engellenmiş olabilir. Reddedilen sorgu bir hüküm değil, bir hatadır.

Araçta: Reddedilen sorgular reddedilmiş olarak raporlanır. Birkaç rakip araç bunları “temiz” ya da “listelenmiş” sayıyor; ikisi de yanlış.

Adanmış / paylaşımlı IP

Gönderim IP’sinin yalnızca size ait olup olmadığı.

Adanmış IP tek bir marka için gönderim yapar ve itibarı tamamen ona aittir. Paylaşımlı IP aynı anda çok sayıda göndericiyi taşır ve genelde herhangi bir markayla değil ESP ile özdeşleştirilir — yani başkasının davranışı sizin teslimatınızı etkileyebilir.

Gönderim pratiği

Opt-in ve çift opt-in

Rızanın nasıl alındığı.

Opt-in, alıcının postanızı istediğini belirtmesidir. Onaylı — ya da çift — opt-in bir adım ekler: başka bir şey gönderilmeden önce bir onay mesajındaki bağlantıya tıklamaları gerekir; bu, birinin rızası olmadan listeye eklenmesini engeller. M3AAWG kademeleri iyi, daha iyi, en iyi diye sıralar.

Alt alan adı ve “cousin domain”

Markanızın alt alan adından göndermek ile ayrı, benzeyen bir alan adı kullanmak.

M3AAWG her gönderim amacı için ayrı bir alt alan adı öneriyor; böylece her biri markayla açık bir bağ kurarak kendi itibarını oluşturur. Ayrı ama benzer bir alan adı — cousin domain — önerilmiyor: alıcıları ve alıcı sistemleri şaşırtıyor ve kimlik avının göründüğü şey bu. Alt alan adından göndermek, kurumsal alan adları eşleştiği sürece görünen From’un da onu kullanmasını gerektirmez.

Araçta: Gönderen ile görünen alan adı arasındaki ilişki geçti/kaldı diye değil, etiketlenerek gösterilir.

Isıtma (warm-up)

Yeni bir IP ya da alan adında hacmi kademeli yükseltmek.

Yeni bir gönderim kimliğinin itibarı yoktur. Sağlayıcılar bilinmeyen bir kaynaktan gelen ani hacme şüpheyle yaklaşır, bu yüzden hacim adım adım artırılır. M3AAWG, gönderime ara vermenin ve hacimdeki büyük dalgalanmaların da en az kötü bir başlangıç kadar itibara zarar verdiğini belirtiyor.

Başlıklar

Return-Path

RFC 5321

İadelerin gittiği yer — zarf göndericisi.

SMTP oturumu sırasında belirlenir ve özellikle toplu postada görünen From’dan farklıdır. SPF okuyucunun gördüğü alan adını değil bunu kontrol eder; hizalamanın ayrı bir soru olarak var olmasının sebebi budur.

Araçta: From alan adının yanında, aradaki hizalama ilişkisiyle birlikte gösterilir.

List-Unsubscribe ve tek tıklama

RFC 2369 · RFC 8058

Bağlantı aramadan, istemcinin içinden abonelikten çıkmak.

RFC 2369 başlığı tanımlar; RFC 8058 tek tıklamayı ekler — istemci bir HTTPS uç noktasına POST eder ve alıcının işi biter. Google bunu pazarlama postası için şart koşuyor, Yahoo şiddetle öneriyor.

Araçta: İki başlık da kontrol edilir ve her sağlayıcının bildirdiği düzey — şart mı öneri mi — sonucun yanında gösterilir.

CFBL-Address

RFC 9477

Şikayet raporlarını doğrudan isteyen bir başlık.

Her sağlayıcıya ayrı ayrı kaydolmak yerine gönderen adresi mesajın içinde bildirir. Yalnızca başlık DKIM imzasının kapsamındaysa geçerlidir — aksi hâlde herkes raporları başka yere yönlendirebilirdi.

Araçta: Varlığı kontrol edilir, DKIM imzasının onu gerçekten kapsayıp kapsamadığı da.

Yukarıdaki terimlerden aracın ölçtüğü her biri, mesajın kendisinden, sizin tarayıcınızda ölçülür. Bir header yapıştırın ve kendi postanızda görün.

Aracı aç