nick667 wrote:這兩個都很簡單..到DOMAIN主機那加個文字就搞定. 看來大家都沒看出鵝的重點,假設官衙門叫ooxx.gov.tw好了,那要檢查DNS上mail相關record通常是先查MX,沒有MX的話再看有沒有A或AAAA RR,有MX或A/AAAA RR的話,SPF/DMARC應該就定義在ooxx.gov.tw這層,不然就按慣例查mail.ooxx.gov.tw,有MX或A/AAAA RR的話就是定義在mail.ooxx.gov.tw這層,"資安"業者的弱掃工具應該是查不到MX或A/AAAA RR(因為本來就沒有),就隨便套個www.ooxx.gov.tw了事----問題是mail server根本不叫www.ooxx.gov.tw啊,自動化工具猜不到,廠商的人不會問業主嗎,再說鵝很難相信測試前廠商的人完全沒跟業主Email往來過,既然往來過,那DNS上長怎樣對廠商的人而言應該可以說是common sense吧....
Jinwei wrote:這些應該頂多只到Medium 管他low/middle還是high都跟我無關,因為DNS又不歸我管,不過這年頭真正提供服務的人一天到晚被盧假的,然後一堆說得一口好"資安"的傢伙只要把user唬得團團轉,而且啥責任都不用負,我看我也去搞資安算了....