ARC
ARC (Authenticated Received Chain) to protokół uwierzytelniania poczty elektronicznej opisany w RFC 8617, który rozwiązuje słabość klasycznych mechanizmów SPF i DKIM: ich wyniki przestają być wiarygodne, gdy wiadomość przechodzi przez pośrednika. Przekierowanie skrzynki (forwarding) zmienia serwer nadający, a lista dyskusyjna często modyfikuje temat lub stopkę — w obu przypadkach oryginalna weryfikacja pada, mimo że wiadomość jest prawdziwa. ARC pozwala każdemu pośrednikowi „poświadczyć” wyniki uwierzytelnienia zastane w chwili odbioru i przekazać je dalej w podpisanym łańcuchu.
Jak działa ARC?
Każdy serwer pośredniczący, który obsługuje ARC, dokłada do wiadomości trzy nagłówki:
- ARC-Authentication-Results (AAR) — zapis wyników SPF, DKIM i DMARC z momentu odbioru wiadomości;
- ARC-Message-Signature (AMS) — podpis kryptograficzny treści i nagłówków, analogiczny do podpisu DKIM;
- ARC-Seal (AS) — pieczęć spinająca wszystkie dotychczasowe nagłówki ARC w łańcuch.
Kolejne przeskoki dodają własne komplety nagłówków z rosnącym numerem instancji (i=1, i=2…). Odbiorca końcowy może zweryfikować cały łańcuch: jeśli jest nienaruszony, a pierwszy pośrednik zarejestrował poprawne SPF/DKIM, serwer może zaakceptować wiadomość nawet wtedy, gdy bieżąca walidacja DMARC zawodzi.
Zastosowanie w praktyce
ARC wdrażają przede wszystkim duzi operatorzy poczty (m.in. Gmail i Microsoft 365), usługi forwardingu oraz oprogramowanie list dyskusyjnych. Dla właściciela domeny ARC nie zastępuje niczego — fundamentem pozostaje komplet SPF + DKIM + DMARC — ale tłumaczy, dlaczego przekazywane wiadomości potrafią przejść filtry mimo formalnego niepowodzenia walidacji. Administratorzy serwerów pocztowych mogą włączyć podpisywanie ARC np. w filtrach mleczkowych typu Rspamd czy OpenARC, co ma znaczenie, gdy serwer realizuje przekierowania skrzynek dla klientów — bez ARC forwardowana poczta z domen o restrykcyjnej polityce DMARC (p=reject) bywa odrzucana u odbiorcy.
Powiązane pojęcia
Najczęstsze pytania
Czy muszę konfigurować ARC dla własnej domeny?
Zwykle nie. ARC wdrażają operatorzy pośredniczący w ruchu pocztowym — dostawcy skrzynek, listy dyskusyjne, usługi forwardujące. Właściciel domeny nadawczej powinien przede wszystkim poprawnie skonfigurować SPF, DKIM i DMARC; ARC uzupełnia je po stronie infrastruktury przekazującej.
