Shifting Cyber Norms: Microsoft security POST-ing to you - Bert Hubert's writingsa day agohttps://berthub.eu/articles/posts/shifting-cyber-norms-microsoft-post/微软的邮件安全扫描器现可执行邮件链接中的JavaScript,包括POST请求,从而破坏了一次性登录链接的功能。历史上,GET请求被认为是安全且幂等的,而POST请求具有副作用,扫描器通常会避开。网站运营者现在需要设计系统来处理来自安全扫描器的重复或虚假确认。微软的行为代表了网络规范的重大转变,但并未向用户提供透明度或警告。作者呼吁像微软这样的技术守门人根据《欧盟数字市场法》等法规承担更多责任。
Make people pay to get into your inbox14 days agohttps://www.captchainbox.comCaptchainbox 通过要求陌生发件人解决验证码或支付费用才能联系收件人,帮助保护收件箱免受 AI 垃圾邮件的侵扰。该服务扫描邮件元数据以建立可信发件人列表,无需读取邮件内容,确保可信联系人或推荐人发送的邮件能绕过验证。它提供7天免费试用,功能包括实时过滤、日历保护、自定义自动回复以及电子邮件归档而不删除。设置只需5分钟,按收件箱计费,向发件人收取的费用将汇集用于慈善捐赠。
DKIM2 and DMARCbis Have Landed23 days agohttps://stalw.art/blog/dkim2-dmarcbis/DKIM2是DKIM的新版本,为电子邮件创建可验证的监管链,确保签名在转发过程中保持有效,并防止重放攻击。DMARCbis是DMARC的继任者,用动态DNS树遍历取代静态公共后缀列表,淘汰无效标签,并整合了操作改进。Stalwart v0.16.12是首个完整实现DKIM2和DMARCbis的邮件服务器,提供基于网页的测试平台,无需安装即可测试身份验证。DKIM2通过在签名中包含信封信息来解决重放攻击等问题,并通过可逆配方允许验证者撤销更改,从而避免转发中断。DMARCbis通过测试标志(t)简化策略执行,为非存在子域(np)关闭欺骗漏洞,并允许公共后缀运营商声明其状态(psd)。这些协议向后兼容,现有DKIM和DMARC记录仍可正常使用,支持无中断的逐步迁移。