fluxlab

Pod 84 procent salonów samochodowych można się podszyć mailowo

Wzięliśmy 386 domen polskich dealerów i serwisów, odpytaliśmy ich publiczne rekordy DNS i sprawdziliśmy jedną rzecz: czy ktoś obcy może wysłać wiadomość, która wygląda jak wysłana przez nich. Odpowiedź jest niewygodna, a najbardziej niewygodna jej część dotyczy firm, które są przekonane, że mają to załatwione.

Trzy zabezpieczenia, z których liczy się dopiero komplet

Poczta firmowa ma trzy warstwy ochrony przed podszywaniem. SPF mówi, które serwery mogą wysyłać w imieniu domeny. DKIM podpisuje wiadomości kluczem, którego obcy nie ma. DMARC dopiero spina jedno z drugim i mówi serwerowi odbiorcy, co zrobić, gdy coś się nie zgadza.

Kluczowe jest to ostatnie. Sam SPF bez DMARC jest jak zamek w drzwiach, których nikt nie zamyka: informacja istnieje, ale nikt jej nie egzekwuje.

Czego brakuje na 317 domenach z działającą pocztą

Z 386 domen z listy 69 nie obsługuje żadnej skrzynki, więc liczymy od 317.

Brak podpisu DKIM168

53 procent. Wiadomości nie są podpisywane kluczem domeny.

Brak DMARC w ogóle140

44 procent. Serwer odbiorcy nie wie, co zrobić z podszywką.

DMARC tylko obserwuje68

21 procent. Rekord jest, ale w trybie, który niczego nie blokuje.

Brak SPF18

6 procent. Tu akurat jest nieźle.

Pomiar Fluxlab, wrzesień 2026. Publiczne rekordy DNS, bez wysyłania wiadomości i bez logowania.

Komplet ma szesnaście procent

Policzyliśmy, ile domen ma jednocześnie SPF, podpis DKIM oraz DMARC w trybie, który faktycznie coś robi, czyli kwarantannę albo odrzucanie. Wyszło 51 domen na 317, czyli szesnaście procent. Pozostałe osiemdziesiąt cztery procent jest podatne w takim czy innym stopniu.

Najciekawsza jest ta środkowa grupa: sześćdziesiąt osiem domen ma DMARC ustawiony na samą obserwację. Ktoś to kiedyś wdrożył, zapewne świadomie, jako pierwszy krok przed zaostrzeniem polityki. Drugi krok nie nastąpił. Z perspektywy właściciela wygląda to jak zrobione zadanie, a z perspektywy odbiorcy podszytej wiadomości nie zmienia nic.

Różnice między markami są duże

Ile procent domen danej marki ma ochronę, która blokuje

Tylko marki z co najmniej dwudziestoma domenami w próbce.

Toyota (59 domen)51%
Renault (20 domen)50%
Skoda (73 domeny)32%
Hyundai (23 domeny)30%
Citroen (27 domen)26%
Opel (53 domeny)25%
Volkswagen (20 domen)25%

Pomiar Fluxlab, wrzesień 2026. Odsetek domen z DMARC w trybie kwarantanny albo odrzucania.

Dwukrotna różnica między najlepszą a najsłabszą marką przy tej samej wielkości próbki sugeruje, że decyduje nie budżet pojedynczego salonu, tylko to, czy importer albo dostawca strony narzucił jakiś standard. Tego jednak nie zmierzyliśmy i nie będziemy udawać, że wiemy.

Dlaczego to nie jest teoretyczne

Salon samochodowy to wyjątkowo wdzięczny cel. Klient spodziewa się maila z fakturą proforma albo z numerem konta do wpłaty zaliczki, a kwoty idą w dziesiątki tysięcy złotych. Wiadomość wysłana z adresu w domenie salonu, z poprawną stopką i numerem oferty, nie wzbudza podejrzeń, bo formalnie pochodzi od salonu.

Drugi skutek jest cichszy i dotyka firmy codziennie: filtry Gmaila i Outlooka od 2024 roku traktują brak tych rekordów jako sygnał ostrzegawczy. Własne oferty i faktury zaczynają lądować w spamie u klientów, a nikt tego nie zgłasza, bo klient po prostu nie odpowiada.

Czego nie sprawdziliśmy

Uruchom to sprawdzenie na dowolnej domenie

To ten sam odczyt rekordów SPF, DKIM i DMARC, którym zmierzyliśmy 386 domen. Kliknij przykład, żeby zobaczyć, co zwraca.

Uruchom na gotowym przykładzie, jednym kliknięciem:
Sprawdź pocztę swojej firmyChcesz, żeby brakujące rekordy ktoś ustawił? Napisz, co chcesz zmienić.

Zobacz też badanie stron tych samych firm.

Pytania

Czy sprawdzanie cudzych rekordów DNS jest legalne?
Tak. Rekordy SPF, DKIM i DMARC są publiczną częścią systemu nazw domen, tym samym, z którego korzysta każdy serwer pocztowy na świecie, żeby w ogóle dostarczyć wiadomość. Odpytanie ich nie wymaga zgody i nie dotyka niczyjej skrzynki. Nie wysłaliśmy ani jednej wiadomości testowej i nie próbowaliśmy się nigdzie zalogować.
Co właściwie znaczy, że można się pod kogoś podszyć?
Że ktoś obcy może wysłać wiadomość, w której w polu nadawcy widnieje adres w domenie tej firmy, a serwer odbiorcy nie ma jak stwierdzić, że to nieprawda. Przy dobrze ustawionym DMARC taka wiadomość ląduje w spamie albo w ogóle nie dochodzi. Bez niego dochodzi normalnie.
Dlaczego liczycie od 317, a nie od 386?
Bo 69 domen z listy nie ma wpisu kierującego pocztę, czyli nie obsługuje żadnej skrzynki. Liczenie ich jako niezabezpieczonych zawyżałoby wynik, a to nie byłby uczciwy obraz.
Mamy DMARC, więc jesteśmy bezpieczny?
Niekoniecznie. Sam rekord nie wystarczy, liczy się jego tryb. Ustawienie p=none oznacza wyłącznie obserwację: właściciel domeny dostaje raporty, ale podszyta wiadomość i tak dociera do odbiorcy. W naszej próbce w takim trybie działa co piąta domena.