# Nie znaleziono polityki DMARC

> Domenę bez egzekwowanej polityki DMARC może podrobić każdy. Dlaczego ma to znaczenie, gdy faktura prosi o zmianę danych bankowych.

Canonical: https://vetthisvendor.com/pl/guide/no-dmarc-policy
Published: 2026-08-04. Updated: 2026-08-04.
Author: Jose Pollman, VetThisVendor.

Jeśli kontrola domeny nadawcy wykazała **brak egzekwowanej polityki DMARC**, oznacza to, że
każdy w internecie może wysłać wiadomość wyglądającą na pochodzącą z tej domeny, a serwery
odbiorcze nie dostały polecenia, by ją odrzucać.

## Dlaczego stoi to obok kontroli VAT

Większość oszustw fakturowych nie polega na fikcyjnej firmie. Polega na prawdziwym
dostawcy, prawdziwej fakturze i zmienionych danych bankowych — dostarczonych wiadomością,
która wygląda na wysłaną z własnej domeny dostawcy.

Ta wiadomość jest przekonująca właśnie dlatego, że domena jest autentyczna. Kontrola
rejestru wypadnie pomyślnie. Firma istnieje, numer VAT jest ważny, relacja handlowa jest
prawdziwa. Jedyną rzeczą nie tak jest numer rachunku, a jedynym sygnałem technicznym
dostępnym z wyprzedzeniem jest to, czy tę domenę w ogóle dało się podrobić.

## Trzy rekordy i rola każdego z nich

- **SPF** wskazuje, które serwery mogą wysyłać pocztę dla domeny. Sam w sobie ma charakter
  doradczy — mówi, co *powinno* się stać, a nie co odbiorca musi zrobić.
- **DKIM** podpisuje wiadomości kryptograficznie, dzięki czemu ingerencja jest wykrywalna.
- **DMARC** to instrukcja, która daje dwóm poprzednim zęby. Mówi serwerom odbiorczym, co
  zrobić, gdy wiadomość nie przejdzie tych kontroli.

Bez DMARC podrobiona wiadomość, która nie przechodzi SPF, może i tak trafić do skrzynki
odbiorczej.

## Odczytywanie polityki

| Polityka | Co robią odbiorcy | Co to oznacza dla Państwa |
|---|---|---|
| `p=reject` | Podrobiona poczta jest wprost odrzucana | Najmocniejsza. Podrabianie jest w dużej mierze uniemożliwione |
| `p=quarantine` | Podrobiona poczta trafia do spamu | Dobra. Podróbka zwykle nie dociera do skrzynki odbiorczej |
| `p=none` | Nic — domena wyłącznie zbiera raporty | **Brak ochrony.** Wyłącznie tryb monitorowania |
| *brak rekordu* | Nic | **Brak ochrony** |

To `p=none` wprowadza ludzi w błąd. Domena ma rekord DMARC, więc pobieżna kontrola zgłasza
„DMARC: tak”, podczas gdy poleca on odbiorcom nie robić zupełnie nic. To narzędzie zgłasza
to jako politykę nieegzekwowaną, bo tym właśnie jest.

## Co zrobić

**Jeśli to domena Państwa dostawcy:** każdą prośbę o zmianę danych bankowych z tej domeny
należy potraktować ze szczególną ostrożnością. Proszę nie potwierdzać jej odpowiedzią na tę
wiadomość — jeśli skrzynka została przejęta albo wiadomość podrobiono, potwierdzają Państwo
z oszustem. Proszę zadzwonić pod numer, który mieli Państwo już wcześniej.

**Jeśli to Państwa własna domena:** da się to naprawić. Proszę opublikować SPF i DKIM, potem
dodać rekord DMARC zaczynając od `p=none`, by zbierać raporty, i przejść na `p=quarantine`, a
następnie `p=reject`, gdy raporty pokażą, że uprawniona poczta przechodzi. Siostrzane
narzędzie [notspoofed.com](https://notspoofed.com) przeprowadza dokładnie przez ten proces i
generuje potrzebne rekordy.

## Czego to nie mówi

Egzekwowana polityka DMARC oznacza, że domenę trudno podrobić. Nie oznacza, że skrzynka nie
została przejęta — napastnik wysyłający z wnętrza prawdziwego konta przechodzi każdą z tych
kontroli. Telefoniczne potwierdzenie danych bankowych pozostaje kontrolą, która to
wychwytuje.
