- DMARC自2012年推出以来,在检查的67,336个域名中仍有45.1%未采用;68.4%要么缺少DMARC记录,要么采用非强制策略。
- 在拥有DMARC记录的域名中,42.5%使用p=none(仅监控),27.7%使用p=quarantine,仅29.7%强制执行p=reject。
- 从p=none转向强制执行的主要障碍在于难以通过聚合报告识别所有合法的电子邮件发件人,这些报告通常包含晦涩或哈希处理的rua=地址。
- 国家层面差异显示波兰的未记录率最高(64.6%),而英国的强制执行率最高(25.5% p=reject)。
- SPF是应用最广泛的电子邮件身份验证控制措施(72.7%),而BIMI(2.6%)、MTA-STS(1.4%)和DNSSEC(通过验证率为0%)则远远落后。
- DMARC于2026年通过RFC 9989–9991标准化,用DNS树遍历取代公共后缀列表以检测组织域名。
- SOC 2和ISO 27001均未明确要求DMARC,但它可作为基于风险的电子邮件安全控制的一部分实施。
- Cranswick(cranswick.co.uk)拥有三个rua=地址的例子,说明了导致许多域名无法转向强制执行的复杂性。