Vouch by Reference ( VBR ) es un protocolo utilizado en los sistemas de correo de Internet para implementar la certificación de remitentes por parte de entidades de terceros. Los proveedores de certificación independientes garantizan la reputación de los remitentes verificando el nombre de dominio asociado con el correo electrónico transmitido. La información de VBR puede ser utilizada por un agente de transferencia de mensajes , un agente de entrega de correo o un cliente de correo electrónico.
El protocolo está destinado a convertirse en un estándar para la certificación de remitentes de correo electrónico y se describe en RFC 5518. [1]
Operación
Remitente de correo electrónico
Un usuario de un servicio de certificación de correo electrónico VBR firma sus mensajes utilizando DomainKeys Identified Mail (DKIM) e incluye un campo VBR-Info en el encabezado firmado. El remitente también puede utilizar el Sender Policy Framework para autenticar su nombre de dominio. El campo de encabezado VBR-Info: contiene el nombre de dominio que se está certificando, normalmente el dominio responsable en una firma DKIM (etiqueta d=), el tipo de contenido del mensaje y una lista de uno o más servicios de certificación, es decir, los nombres de dominio de los servicios que avalan al remitente para ese tipo de contenido:
VBR-Info: md= nombre.dominio.ejemplo ; mc= tipo ; mv= aval.ejemplo : aval2.ejemplo
Receptor de correo electrónico
Un receptor de correo electrónico puede autenticar el nombre de dominio del mensaje mediante DKIM o SPF, encontrando así los dominios que son responsables del mensaje. A continuación, obtiene el nombre de un servicio de aval en el que confía, ya sea de entre el conjunto proporcionado por el remitente o de un conjunto configurado localmente de servicios de aval preferidos. Mediante el Sistema de nombres de dominio , el receptor puede verificar si un servicio de aval realmente avala un dominio determinado. Para ello, el receptor consulta un TXTregistro de recursos para obtener el nombre compuesto:
dominio.nombre.ejemplo ._vouch.vouching.ejemplo
Los datos devueltos, si los hay, son una lista delimitada por espacios de todos los tipos que el servicio avala, expresados en ASCII en minúsculas. Deben coincidir con el contenido del mensaje autoafirmado. Los tipos definidos son transaction, list, y all. La auditoría del mensaje puede permitir establecer si su contenido corresponde. El resultado de la autenticación se puede guardar en un nuevo campo de encabezado, según RFC 6212, de la siguiente manera:
Resultados de autenticación: receptor.ejemplo ; vbr=pass header.mv= aval.ejemplo header.md= dominio.nombre.ejemplo
Implementaciones y variaciones
OpenDKIM y MDaemon Messaging Server de Alt-N Technologies [2] han estado entre las primeras implementaciones de software de VBR. OpenDKIM proporciona un milter y una biblioteca independiente. El filtro antispam CanIt de Roaring Penguin Software es compatible con VBR a partir de la versión 7.0.8 publicada el 9 de noviembre de 2010. [3]
Spamhaus ha publicado The Spamhaus Whitelist [4] que incluye una lista blanca basada en dominios, la DWL , donde se puede consultar un nombre de dominio como, por ejemplo, dwltest.com._vouch.dwl.spamhaus.org. Aunque el estándar solo especifica TXTregistros de recursos, siguiendo una práctica DNSBL establecida desde hace mucho tiempo , Spamhaus también ha asignado Aregistros de recursos con valores 127.0.2.0/24 para los códigos de retorno de la lista blanca. La posibilidad de consultar una dirección puede permitir una implementación más sencilla del código existente. Sin embargo, su techfaq [5] recomienda comprobar el dominio (el valor de la d=etiqueta) de un válido DKIM-Signatureconsultando el TXTregistro correspondiente, y su tutorial [6] proporciona detalles sobre la inserción VBR-Infode campos de encabezado en mensajes firmados por dominios incluidos en la lista blanca. En 2013, uno de los autores del protocolo lo consideró un fracaso. [7]
Referencias
- ^ RFC 5518, "Aval por referencia", P. Hoffman, J. Levine, A. Hathcock (abril de 2009)
- ^ "Alt-N Technologies: Certificación de correo electrónico". Alt-N Technologies . Consultado el 24 de junio de 2016 .
- ^ "Anuncio de lanzamiento de CanIt 7.0.8" . Consultado el 9 de noviembre de 2010 .
- ^ Quentin Jenkins (26 de septiembre de 2010). "Spamhaus lanza la lista blanca de Spamhaus". Noticias . Consultado el 27 de septiembre de 2010 .
- ^ "Preguntas frecuentes técnicas sobre la lista blanca" . Consultado el 3 de octubre de 2010 .
- ^ "Cómo utilizar" . Consultado el 9 de noviembre de 2010 .
- ^ John Levine (20 de abril de 2013). "No hay sugerencias para los receptores". dmarc-ietf (lista de correo) . Consultado el 24 de junio de 2016.
No conozco ningún editor de VBR aparte de la lista blanca vestigial de Spamhaus.