Souhrn
Dne 3. srpna 2026 byla u 59 z 271 vyhodnotitelných domén zaznamenána
politika DMARC p=quarantine nebo p=reject, tedy 21,8 %.
U 212 z 271 (78,2 %) tato žádost chyběla. Druhá skupina ale obsahuje dva
odlišné stavy: nezaznamenaný DMARC záznam a politiku p=none.
Veřejné DNS poskytuje důkaz o publikovaném nastavení v daný okamžik. Studie neodesílala testovací e-mail a nesledovala doručení. Neodhaduje počet podvodů, pravděpodobnost úspěšného útoku ani účinnost všech ochranných vrstev firmy.
Co SPF, DKIM a DMARC ověřují
SPF porovnává odesílající server s pravidly pro doménu použitou v obálce zprávy. DKIM ověřuje podpis a doménu podpisu. DMARC tyto výsledky propojuje s doménou viditelného pole From: pro úspěch DMARC musí uspět alespoň jeden z mechanismů SPF nebo DKIM a jeho doména musí být v požadovaném vztahu k doméně From. Nestačí tedy pouze zjistit, že někde existuje SPF nebo veřejný DKIM klíč.
Politika DMARC je žádost domény o zacházení se zprávou, která touto kontrolou neprojde. Přijímající server může zohlednit vlastní pravidla. Publikovaná politika proto není zárukou výsledku doručení. DMARC také nezastaví všechny formy phishingu, například použití podobně vypadající cizí domény.
Vzorek, jmenovatele a neznámé výsledky
Vzorek pochází z výzkumného korpusu CIAD a není reprezentativním náhodným výběrem českých firem. Vylučovací pravidla byla uplatněna před agregací. Každý typ dotazu má vlastní základ. Nevyhodnotitelný dotaz není důkazem, že příslušný záznam chybí.
| Metrika | Jmenovatel | Co podíl popisuje |
|---|---|---|
| DMARC | 271 | Vyhodnotitelný dotaz na politiku |
| SPF | 245 | Vyhodnotitelný dotaz po vyloučení neexistujících kořenových domén |
| DKIM | 140 | Určitelná podmnožina průzkumu předem zvolených selektorů |
| MX | 271 | Vyhodnotitelný dotaz na poštovní směrování |
Rozložení politik DMARC
| Pozorovaný stav | Počet z 271 | Podíl |
|---|---|---|
| Záznam nezaznamenán | 146 | 53,9 % |
| p=none | 66 | 24,4 % |
| p=quarantine | 32 | 11,8 % |
| p=reject | 27 | 10,0 % |
Politiky quarantine a reject tvoří společně 59 domén. Politika
p=none nežádá změnu doručení při selhání DMARC; může být legitimně
použita pro sledování provozu. Z nepřítomnosti žádosti o odmítnutí nelze
vyvozovat, že každý podvržený e-mail projde, nebo že správce o zabezpečení
nerozhodoval. Přijímající systémy mohou použít další kontroly.
Reportování u politiky p=none
Z 66 domén s p=none obsahovalo 31 (47,0 %)
parametr rua pro agregované reporty. U 35 (53,0 %) nebyl zaznamenán.
Tento podíl má základ 66, nikoli všech 271 DMARC dotazů.
Zapsaná adresa reportů neprokazuje jejich skutečný příjem, správné nastavení povolení pro externí příjemce ani vyhodnocování. Stejně tak absence rua nevylučuje jiný způsob sledování pošty. Studie tyto procesy neměřila.
SPF: přítomnost a kvalifikátor
SPF byl zaznamenán u 187 z 245 vyhodnotitelných domén (76,3 %), nezaznamenán u 58 (23,7 %). Tato metrika neověřuje úplnost seznamu skutečných odesílatelů, limity vyhodnocení ani shodu domény pro DMARC.
| Kvalifikátor mezi zaznamenanými SPF | Počet z 187 | Podíl |
|---|---|---|
| -all | 106 | 56,7 % |
| Ostatní zaznamenané varianty | 81 | 43,3 % |
Kvalifikátor -all byl zaznamenán u 106 z 187 SPF záznamů.
Ostatní varianty jsou zveřejněny společně, aby nevznikaly malé bezpečnostně
citlivé buňky. Samotný kvalifikátor neříká, jak přijímač naloží s konkrétní
zprávou, a nenahrazuje vyhodnocení DMARC.
DKIM: nalezený klíč není ověřená zpráva
| Výsledek hledání selektorů | Počet z určitelné podmnožiny 140 | Podíl |
|---|---|---|
| Veřejný klíč nalezen | 106 | 75,7 % |
| Klíč nenalezen při známém poskytovateli | 34 | 24,3 % |
Průzkum hledal omezenou sadu selektorů. Klíč na jiném selektoru mohl zůstat nezjištěný, a proto ani kategorie „nenalezen při známém poskytovateli" není důkazem úplné absence DKIM. Nalezený veřejný klíč zase neprokazuje, že se používá k podpisu aktuálně odesílaných zpráv.
Tabulka se týká pouze 140 domén zařazených do určitelné podmnožiny průzkumu. Případy bez rozpoznaného poskytovatele nebo bez podkladu pro určení selektoru mají neznámý stav a nevstupují do těchto podílů. Jejich celkovou četnost zde nezveřejňujeme, aby v kombinaci s jinými tabulkami nevznikl rekonstruovatelný malý doplněk. Podíl 75,7 % není podílem domén se skutečně používaným DKIM v celém výzkumném korpusu.
MX je jiná otázka než ověřování odesílatele
MX byl zaznamenán u 211 z 271 vyhodnotitelných domén (77,9 %), nezaznamenán u 60 (22,1 %). MX popisuje směrování příchozí pošty, nikoli oprávnění odesílat z domény. Absence MX sama o sobě neprokazuje, že doména nedokáže přijímat poštu: záleží také na jiných DNS záznamech a chování SMTP.
Metodika a datum opravy
Měření používalo veřejné DNS dotazy. Nebyla odeslána pošta, nebylo navázáno SMTP spojení a neprobíhala autentizace nebo testování zranitelností. Výsledek zachycuje DNS k 3. srpnu 2026. Opakovaný dotaz může po změně záznamu nebo vypršení mezipaměti přinést jiný výsledek.
Dne 2. října 2026 byly přepočteny agregace po úplném uplatnění vylučovacích pravidel na uložený zdroj. Nejde o nové měření. Neověřené kombinace s archivními softwarovými profily se do této studie nezařazují. Malé citlivé podskupiny jsou sloučeny nebo nezveřejněny; uveřejněné tabulky zachovávají své jmenovatele.
Data a zdroje
Veřejná agregace pod licencí CC BY 4.0 obsahuje počty a jmenovatele bez domén nebo jmen subjektů. Výklad vztahu SPF, DKIM a DMARC vychází ze specifikace DMARC, RFC 7489.
