Skip to content

Visão Geral do DMARCbis

Bem-vindo à seção de documentação do DMARCbis. Aqui você encontrará uma visão geral do DMARCbis, a atualização mais significativa do padrão DMARC desde sua primeira publicação.

O que é DMARCbis?

DMARCbis é uma revisão do DMARC (Domain-based Message Authentication, Reporting, and Conformance). A designação "bis" segue as convenções padrão de nomenclatura para revisões de protocolos.

A especificação original do DMARC (RFC 7489) foi publicada em 2015 como um documento "Informativo", enquanto o DMARCbis foi lançado como um "Padrão Proposto". Isso eleva o status formal do DMARC ao de um protocolo de autenticação de email comprovado e amplamente adotado, construído sobre mais de uma década de experiência de implantação.

O DMARCbis fortalece o padrão original ao:

  • Dividir a especificação em rascunhos mais claros e detalhados, com exemplos adicionais
  • Melhorar a forma como os limites do domínio organizacional são determinados, usando consultas nativas de DNS em vez de uma lista mantida manualmente
  • Simplificar as tags de política removendo elementos legados inconsistentes
  • Aumentar os requisitos de relatórios para melhor visibilidade e segurança

Fundamentalmente, o DMARCbis mantém retrocompatibilidade. Ele continua a usar v=DMARC1 como identificador de versão, portanto os registros DMARC existentes permanecem válidos sem quaisquer alterações imediatas — as organizações podem adotar os novos recursos progressivamente.

Principais Mudanças no DMARCbis

Especificação Reestruturada

O padrão atualizado é dividido em três rascunhos separados:

  • Protocolo principal — define os fundamentos do DMARC
  • Relatórios agregados — descreve como os relatórios diários são gerados e formatados
  • Relatórios forenses — detalha como as informações de falha de autenticação são relatadas

Essa divisão torna o padrão mais fácil de entender, implementar e manter ao longo do tempo.

Algoritmo DNS Tree Walk

A mudança técnica mais significativa substitui a Public Suffix List (PSL) por um algoritmo de DNS Tree Walk para encontrar o limite organizacional de um domínio.

Em vez de depender de uma lista pública mantida manualmente, um receptor consulta níveis sucessivos da hierarquia do domínio — subindo um rótulo por vez — até encontrar um registro DNS marcado como psd=y (um domínio de sufixo público) ou psd=n (um limite organizacional).

  • A verificação é limitada a oito níveis para evitar consultas DNS excessivas.
  • Para domínios com oito ou mais rótulos, os rótulos mais à esquerda são removidos até que restem sete antes do início da verificação.
  • A verificação para assim que encontra um registro DMARC válido com um valor psd explícito.

Essa abordagem nativa de DNS remove a dependência de uma lista de terceiros, tornando mais provável que as mudanças de limite sejam detectadas de forma consistente e melhorando a precisão geral da detecção de limites de domínio.

Nota: Durante a transição, alguns receptores ainda podem usar a PSL enquanto outros usam o Tree Walk, o que pode ocasionalmente produzir resultados diferentes para o mesmo domínio. Publicar um registro DMARC explícito em cada domínio e subdomínio — incluindo uma tag psd quando relevante — evita ambiguidades.

Novas Tags de Política

O DMARCbis introduz três novas tags para um controle mais refinado:

TagFinalidade
psd (Public Suffix Domain)y marca o domínio como um domínio de sufixo público, n o marca como um domínio organizacional. O padrão, u, deixa que o Tree Walk determine.
np (Non-Existent Subdomain Policy)Define a política aplicada a emails que afirmam vir de um subdomínio que não existe no DNS — fechando uma brecha de spoofing em que atacantes usam subdomínios fabricados, como ceo.example.com.
t (Testing Mode)Sinaliza que uma política está sendo testada e ainda não aplicada (y), ou aplicada normalmente (n, o padrão).

Tags Legadas Descontinuadas

Três tags foram descontinuadas por produzirem resultados inconsistentes entre os receptores:

  • pct (porcentagem) — substituída pela tag mais clara t (Testing Mode)
  • rf (formato do relatório)
  • ri (intervalo do relatório) — a periodicidade dos relatórios agora é definida de forma uniforme, em vez de ser configurável

Essas tags ainda são publicadas onde definidas, por questões de retrocompatibilidade, mas os receptores compatíveis com o DMARCbis dependerão cada vez mais de suas substitutas.

Relatórios Aprimorados

Os relatórios agregados e forenses agora têm cada um seu próprio rascunho de especificação, com requisitos mais rígidos de consistência e segurança:

  • Validação obrigatória de endereços de relatório externos (o destinatário de rua=/ruf= deve autorizar relatórios enviados fora do domínio remetente)
  • Formatação de anexos e convenções de nomenclatura padronizadas
  • Aplicação mais rigorosa da estrutura XML e da compressão gzip

Orientação sobre Listas de Discussão

O DMARCbis fornece orientação explícita sobre listas de discussão (mailing lists) e emails encaminhados. Ele desaconselha a publicação de uma política p=reject quando listas de discussão fazem parte do fluxo normal de emails, já que o software de listas frequentemente quebra o alignment de SPF e DKIM — o que pode causar a rejeição de mensagens legítimas.

Ao mesmo tempo, o DMARCbis continua a incentivar os proprietários de domínios a trabalhar em direção a uma política p=reject sempre que viável, já que essa é a única política que protege totalmente um domínio contra uso não autorizado. A recomendação é avaliar seu ecossistema de email — incluindo quaisquer listas de discussão — antes de passar para a aplicação estrita.

Principais Benefícios

  • Detecção mais precisa do domínio organizacional por meio do algoritmo DNS Tree Walk
  • Tags de política mais simples e claras, com sinais de teste inequívocos
  • Proteção mais forte contra spoofing de subdomínios inexistentes
  • Melhor suporte para estruturas de domínio complexas e domínios de sufixo público
  • Maior consistência e segurança nos relatórios
  • Nenhuma migração forçada — os registros existentes permanecem válidos enquanto você adota novos recursos no seu próprio ritmo

Perguntas Frequentes

Preciso alterar meu registro DMARC atual para o DMARCbis?

Nenhuma alteração imediata é necessária. O DMARCbis mantém o mesmo identificador de versão (v=DMARC1), portanto os registros existentes permanecem válidos. Você pode adotar as novas tags progressivamente para fortalecer sua autenticação de email ao longo do tempo.

Como o DNS Tree Walk melhora em relação à Public Suffix List?

Em vez de depender de uma lista de sufixos públicos mantida manualmente, o Tree Walk consulta o DNS diretamente, subindo pela hierarquia do domínio para identificar o limite organizacional correto. Isso é mais consistente, já que não depende de terceiros para manter uma lista atualizada.

Devo definir uma política p=reject agora que o DMARCbis a desaconselha para listas de discussão?

O DMARCbis não desaconselha o p=reject de forma geral — ele recomenda cautela especificamente quando listas de discussão fazem parte do seu fluxo de emails, já que elas podem quebrar o alignment de SPF/DKIM. Analise como o email do seu domínio é realmente enviado e encaminhado antes de passar para a aplicação estrita.

Tópicos Relacionados