从2026年4月16日起,DMARC将首次计入组织的Bitsight安全评级,在平台年度算法更新中占比1%。对于那些将DMARC视为"可选项"的企业来说,这一立场如今在评分上有了实际代价,而保险公司、供应商和董事会正是依据这一评分来评估网络风险的。
变化内容及其重要性
DMARC现在对Bitsight评级有1%的权重贡献,这部分权重来自"受损系统"类别的重新分配。这完成了电子邮件风险防护的三驾马车: 发送策略框架(SPF)域名、DomainKeys识别邮件(DKIM)记录和DMARC。
DMARC等级在Bitsight平台内一直可见,但在此次更新之前对总体评级没有影响。DKIM和SPF各占1%权重,现在实施DMARC策略的组织将看到这项投资直接反映在其Bitsight评级中。
2026年Bitsight评级算法更新将从4月16日起开放预览。为了保证透明度并给组织充分的准备时间,Bitsight提供了三个月的预览期,之后才会正式上线。
这一变化的影响远超一个百分点。从董事会到信用机构,从保险公司到监管部门,再到合规官员和安全团队,Bitsight安全评级已融入全球商业生态。该平台的评级系统与数据泄露可能性相关联,被保险公司和金融机构广泛采用。对市场和增长团队而言,这意味着薄弱的DMARC防护现在不仅会影响电子邮件送达率,还可能间接影响网络保险费率、供应商批准和采购决策。
DMARC的真实作用
DMARC是一种基于SPF和DKIM的电子邮件认证协议,赋予域名所有者更大的认证控制权,包括要求SPF或DKIM通过认证的能力,指定邮件服务器在认证失败时应采取的措施(如拒收或隔离邮件),以及向接收邮件服务器请求认证统计数据以评估实施效果。
对电子邮件营销人员来说,这有直接的送达影响。营销人员越来越意识到DMARC不仅改善安全性,还能提升电子邮件送达率。当互联网服务商看到发件人具备强大的认证防护时,正当的营销活动不太可能被标记为垃圾邮件,这对电子邮件营销的成功至关重要。
造成风险的采用缺口
问题在于大多数组织尚未实现完整的DMARC强制执行。顶级域名中DMARC采用率从2023年的27.2%增长到2025年的47.7%,受保护域名增长了75%,其中隔离和拒收策略在此期间增长了50%。这些增长看似令人鼓舞,但强制执行的细节讲述了另一个故事。
有效的DMARC采用从2023年的523,921个域名增长到2025年的858,782个,到2026年初增至937,931个。然而,p=none在全球范围内仍然是最常见的策略,许多组织仍主要将DMARC用于可见性而非主动保护。在2026年,525,996个域名仍停留在p=none状态。
p=none策略生成报告数据但不阻止欺骗或未认证的电子邮件。对互联网前1000万个域名的分析发现,仅有22.9%将DMARC报告数据发送给自己的域名拥有拒收策略。在新的Bitsight评分体系下,p=none配置相比完全执行的p=reject政策将获得较低评级,这意味着已部署强制执行的组织与尚未部署的组织之间的评分差距即将在外部评分中显现。
Bitsight如何评级DMARC
只有符合特定条件的域名才会生成DMARC查询结果:受DMARC记录保护的域名,以及与MX记录相关联但无DMARC记录保护的域名。如果存在MX记录但未配置DMARC记录,则会生成问题"记录不存在"的查询结果,评级为不良。
对于没有关联域名的实体,SPF和DKIM现在将默认为"不适用",对评级不产生负面影响。此前,这些实体即使没有可评估的域名也会获得默认评级。
通过与SPF和DKIM并行测量DMARC,Bitsight增强了评级表面防欺骗和防钓鱼的基于证据的保护措施的能力,为安全和风险团队提供了更清晰、更可操作的指标来展示改进的电子邮件安全防护态势。
电子邮件营销人员和业务所有者应立即采取的行动
预览期是在评分变化前缩小差距的实际机会。以下是最相关的营销和增长团队步骤:
- 审计当前的DMARC记录。 检查发送域名是否在DNS中拥有有效的
_dmarcTXT记录。MXToolbox等工具可在几秒内验证。 - 超越
p=none。 仅监控策略不会获得强大的Bitsight评级。努力实现pct=100的p=quarantine或p=reject。使用pct=100对所有认证失败采取措施的活跃策略(使用p=reject或p=quarantine)是获得最佳评级的必要条件。 - 检查所有发送域名,包括非电子邮件域名。 Bitsight查找组织所有域名的配置正确的SPF记录,即使那些不用于发送电子邮件的域名,因为威胁行为者可能尝试从组织未用于电子邮件的域名伪造邮件。
- 在预览期结束前向利益相关者通报。 许多组织与供应商、合作伙伴、董事会和保险公司共享其Bitsight评级。预览期是向这些利益相关者通报并确保一致性的机会。
更广泛的数据清楚地说明了为什么这很重要。实施强制DMARC要求的国家显示出截然不同的钓鱼攻击模式。美国成功的钓鱼传递率从69%降至14%,而没有强制措施的国家(如荷兰)则看到风险增加到97%。对于任何大规模管理电子邮件营销的组织而言,DMARC强制执行的商业理由既是安全论证,也是评级论证。



