迈阿密区块链安全公司TrustNFT.io于2026年4月8日发布的最新技术白皮书指出,DMARC(基于域名的消息身份验证、报告和一致性协议)在企业电子邮件安全上存在三个无法通过配置弥补的关键漏洞。该白皮书名为《认证缺口:为什么仅有DMARC还不够》,针对企业IT安全、首席信息安全官和风险管理高管,提出应采用区块链锚定的域名验证作为消费者层面的信任指标,来补充现有认证方案的不足。对于依赖电子邮件作为收入渠道的营销人员和增长团队来说,这些发现对送达率、品牌信任度和营销活动ROI都有直接影响。
DMARC无法解决的三大漏洞
第一个漏洞是仿冒域名攻击。DMARC仅保护精确的注册域名,对于犯罪分子注册的仿冒地址无法提供任何保护。独立安全研究人员已证实,即使拥有正确的身份验证和强制执行,DMARC也只能防御直接域名欺骗,无法阻止仿冒域名或相似域名的攻击。
在一个30天的监测周期内,TrustNFT Guardian用户报告了针对一家主要公用事业企业的四个不同仿冒域名的钓鱼攻击,这些域名都通过了其自身的DMARC身份验证。这一细节至关重要:DMARC检查之所以通过,是因为欺诈域名拥有自己的有效记录。该协议完全按设计工作,但钓鱼攻击仍然得逞。
第二个漏洞是缺少任何消费者可见的信任信号。DMARC完全在后台运行。即使企业拥有完美的DMARC强制执行,消费者也看不到徽章、指示器或任何真实邮件的确认标记,无法将符合DMARC的电子邮件与精心伪造的冒充邮件区分开来。
第三个漏洞涉及采用率的实际情况。根据Newswire的报道,该白皮书声称财富500强企业中少于50%发布了任何DMARC记录,少于30%将该标准配置为最具保护性的强制执行级别。
更广泛的数据显示什么
采用情况比白皮书所述更为复杂,其他最新研究也值得关注。
根据EasyDMARC的2026年DMARC采用和强制执行报告,财富500强的采用率达到500家中的475家,超过80%采用了强制执行级别的政策。这与TrustNFT的数据相矛盾,但差异可能反映了各数据集捕获时间的不同以及对"有效DMARC记录"定义的差异。
两个数据源都同意的是财富500强以外的强制执行缺口。仅有15.2%的Inc.5000企业达到了p=reject强制执行级别,超过一半仍停留在仅提供可见性但暴露于钓鱼攻击风险的监控模式p=none。更广泛的域名级别数据更为令人担忧:截至2025年12月,在7330万个域名样本中,仅有14.9%实施了任何DMARC政策,仅有2.5%强制执行最严格的p=reject设置,83.9%的所有域名未显示任何DMARC记录,根据Red Sift的全球DMARC采用追踪器。
EasyDMARC在其2026年报告中指出,DMARC采用已变得广泛,但仅有采用并不能保证保护。许多组织已实施DMARC记录以满足技术要求,但尚未推进到主动阻止欺骗电子邮件的政策。
对于电子邮件营销人员,实际后果是真实存在的。CSC域名安全研究表明,80%与全球2000强品牌相似的域名由第三方拥有,其中42%被配置为发送电子邮件。当犯罪分子发送通过自身DMARC检查的令人信服的仿冒电子邮件时,受害的收件人往往会完全停止与真实品牌的互动。
区块链解决方案
TrustNFT的白皮书包括涵盖SPF、DKIM、DMARC和区块链验证的四层实施路线图,以及关于每层保护内容和不采用完整堆栈时仍存在的漏洞的技术比较。
该公司的研究表明,在完全部署的情况下,实施完整认证堆栈加上区块链锚定的域名验证可将成功冒充攻击减少多达67%。TrustNFT Verify允许企业通过需要单一DNS记录添加的流程在区块链上注册其发送域名,完整验证通常在48小时内完成。
值得注意的是,TrustNFT是一家有商业产品要销售的供应商。67%的数据来自该公司自身的研究,该白皮书既是技术论证也是产品推销。该主张尚未获得独立验证。
电子邮件营销人员应汲取的经验
DMARC仍然是不可或缺的基础。2025年与钓鱼相关的数据泄露平均成本约为488万美元,在政策层面强制执行DMARC的美国机构将成功钓鱼送达率从69%降低到14%,根据EasyDMARC 2025年DMARC采用报告。仅这一点就足以证明升级到p=reject的合理性。
但TrustNFT白皮书突出了营销人员经常忽视的一点:身份验证对客户是不可见的。当你的品牌通过仿冒域名被冒充时,你的订阅者无法看出区别,声誉损害无论如何都会降临在你身上,不管你自己的DNS记录有多干净。
任何营销或增长团队的直接优先事项很明确:
- 将DMARC政策从
p=none升级到p=quarantine或p=reject - 设置
RUA汇总报告,以便查看谁在代表你发送邮件 - 监测针对你品牌的仿冒域名注册
- 确保每个第三方发送平台(ESP、CRM、事务性邮件)都正确包含在你的
SPF记录中并使用DKIM签名
区块链验证是否会成为电子邮件信任堆栈的主流层面还有待观察。但已经清楚的是,DMARC从来就不是为了解决域名生态系统级别的品牌冒充问题而设计的,将其视为完整解决方案会让你的客户和发件人声誉都处于风险之中。



