deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

SPF ve DMARC İçeren Yeni Kişisel Domain, IPQS'ta Phishing İçin 95 Puan Aldı

Bir dev.to yazısı, geçerli SPF ve DMARC'a sahip iki aylık bir .me domainin IPQualityScore tarafından 100 üzerinden 95 risk puanıyla phishing olarak işaretlendiğini ve düzeltme talebinin yanıtlanmadığını bildiriyor.

SPF ve DMARC İçeren Yeni Kişisel Domain, IPQS'ta Phishing İçin 95 Puan Aldı

Temiz bir domain, 95 puan

dev.to'da bir yazı, bir geliştiricinin yeni kaydedilmiş kişisel domainini fraud ve itibar verisi sağlayan ticari bir hizmet olan IPQualityScore (IPQS) üzerinden geçirdiğinde ne olduğunu anlatıyor. Kalıcı bir kişisel e-posta kimliği barındırmak için yaklaşık iki ay önce kaydedilen .me uzantılı domain, 100 üzerinden 95 risk puanıyla phishing olarak işaretlenmiş olarak geri döndü.

Yazara göre aynı rapor kendi hükmünü çürütüyordu. Spam yoktu, kötü amaçlı yazılım yoktu, barındırılan içerik yoktu, park edilmiş sayfa yoktu; geçerli DNS'e ek olarak SPF ve DMARC da doğrulanmıştı. Tek olumsuz sinyal, doğrudan .me uzantısının kendisine yönelik bir "riskli TLD" işaretiydi.

Görünür kanıt olmadan güçlü bir bulgu

dev.to yazısına göre IPQS dokümantasyonu, URL risk puanını kötü amaçlı URL'leri tespit etme güveninin bir ölçüsü olarak tanımlıyor ve 85 ve üzeri puanlar yüksek risk olarak değerlendiriliyor. Formül tescilli olduğu için 95 puanı tam olarak yüzde 95 kötü niyet olasılığı anlamına gelmiyor; ancak fraud ekipleri, e-posta filtreleri ve otomatik kayıt kontrolleri gibi veriyi kullanan taraflar bunu neredeyse kesin bir tehlike olarak okuyacaktır. Yazı, IPQS'nin bu veriyi kayıt işlemleri, ödemeler ve e-posta gönderimleri sırasında domainleri taramak için pazarladığına dikkat çekiyor; yani bu sayı kararları etkilemek üzere tasarlanmış.

Yazarın savunmasına göre raporun eksik olan yanı, phishing suçlaması için herhangi bir kanıt: kopyalanmış bir giriş sayfası yok, kimlik bilgisi formu yok, marka taklidi yok, bağlantılı bir istismar şikayeti yok, kara liste eşleşmesi yok. Herkese açık sonuç yalnızca phishing iddiasında bulunuyor. Yazı burada net bir ayrım yapıyor: yetersiz itibar bilgisi yeni bir domain için dürüst bir tanımlamadır, oysa phishing etiketi bir suç faaliyeti suçlamasıdır ve ikisini birbirine karıştırmak temel hatadır.

.me cezası

Rapor ayrıca üst düzey domaini riskli olarak işaretlemiş. Yazıya göre IPQS hangi TLD'lerin listesinde yer aldığını, hangi istismar oranının listeye girmeyi tetiklediğini veya bu etkenin final puanda ne kadar ağır bastığını kamuya açık şekilde açıklamıyor. Yazar TLD istismar istatistiklerini tamamen reddetmiyor ve TLD bölgelerindeki istismarcı domain oranlarını ölçen Spamhaus'un çalışmalarına atıf yapıyor; ancak bu tür istatistiklerin tek bir domain hakkında kanıt değil zayıf bir bağlam olduğunu savunuyor. Bir .me adresi kişisel e-posta için doğal bir seçimdir ve bu uzantıyı kendiliğinden şüpheli saymak, bölgedeki toplam rakamlarla her kayıt sahibini yargılamak anlamına gelir.

Durdurulan düzeltme süreci

Yazar, yazıyı yazmadan yaklaşık bir ay önce gönderdiği düzeltme talebinin 29 Ağustos 2026 itibarıyla ne bir açıklama, ne bir doğrulama adımı, ne bir talep güncellemesi ne de insani bir yanıt ürettiğini söylüyor. Bu sessizlik, yazının temel şikayetini besliyor: puanları engellenen kayıtlara ve reddedilen işlemlere yol açan bir sağlayıcı, puan yanlış olduğunda hesap verebilir olmalı. Yazar ayrıca IPQS'nin kendi rehberinde, yeni oluşturulan her sitenin kötü amaçlı olmadığını ve tekil sinyallerin tek başına istismarı nadiren doğruladığını söyleyen — ama gerçek çıktının yansıtmadığı — ifadelere dikkat çekiyor.

Bu tek bir domaini ele alan bir kullanıcının anlatısı ve yazıya göre şirket hiçbir şekilde yanıt vermediği için IPQS'nin tarafı eksik.

Neden önemli

Yeni bir domain başlatan herkes — kişisel bir e-posta kurulumu, bir yan proje, bir girişim — tek bir sayfa yayınlamadan önce itibar sağlayıcılarından düşmanca puanlar miras alabilir. Bu puanlar otomatik kararlara beslenir: reddedilen kayıtlar, filtrelenen mesajlar, engellenen ödemeler ve ek doğrulama talepleri. Domain sahipleri için pratik adımlar şunlar: yeni bir domaini kullanmaya başlamadan önce IPQS ve benzeri hizmetlerde kontrol etmek, SPF ve DMARC'yı erken kurmak (bu vakada işe yaramasa da) ve düzeltme taleplerini sessizlik bekleyerek hızlıca iletmek. İtibar verisi kullanan ekipler için ise ders şu: genç bir domaindeki yüksek puan kötü niyetli değil bilinmeyen anlamına gelebilir ve ikisini aynı şekilde değerlendirmek meşru her yeni geleni cezalandırır.

  • #fraud-detection
  • #domain-reputation
  • #email-security
  • #ipqs
  • #false-positives