Hiç almadığınız talepler Avrupalı olanlar
Çoğu iletişim formu, bildirim e-postasını ziyaretçiymiş gibi gönderir. Yirmi dokuz tüketici posta sağlayıcısından yirmi ikisi artık bunu karantinaya alıyor veya reddediyor, test edilen her Fransız sağlayıcı dahil. Gmail bunu yapmıyor, bu yüzden form çalışıyormuş gibi görünüyor. Çözüm bir yapılandırma değişikliği ve hiçbir şeye mal olmuyor.
KISA CEVAP
Çoğu web sitesi iletişim formu, bildirim e-postasını formu dolduran ziyaretçiymiş gibi gönderir. Posta sistemleri 2014'ten beri tam olarak bunu kontrol ediyor ve yirmi dokuz tüketici posta sağlayıcısının kontrolünde yirmi ikisinin artık bunu karantinaya aldığı veya reddettiği görüldü. Test edilen her Fransız sağlayıcı yaptırım uyguluyor. Alman ve İngiliz sağlayıcılar da öyle. Gmail yaptırım uygulamıyor; Gmail'den gelen talepler bu yüzden ulaşıyor, hiçbir şey bozuk görünmüyor ve Avrupalı talepler sessizce kayboluyor. Çözüm bir yapılandırma değişikliği ve hiçbir şeye mal olmuyor.
Girne'deki bir otel web sitesini yeniden yaptırdı, bir rezervasyon talep formu ekledi ve bir sezon boyunca neredeyse hiçbir şey almadı. Form çalışıyordu. Doldurulduğunda bir teşekkür sayfası gösteriyordu. İşletme sahibinin kendi telefonundan yapılan testte bir e-posta ulaşıyordu.
Bu testin söylediği hiçbir şey doğru değildi, çünkü sahibin telefonu bir Gmail adresi kullanıyordu.
Bu, kendini mükemmel şekilde gizleyen az sayıdaki web sitesi sorunundan biri. Yalnızca bazı gönderenler için başarısız oluyor, sessizce başarısız oluyor ve başarısız olduğu kişiler en değerli müşteriler.
Formunuz muhtemelen ziyaretçiymiş gibi görünen postalar gönderiyor
İşte mekanizma, ve anlamaya değer çünkü çözüm doğrudan buradan çıkıyor.
Biri formunuzu doldurduğunda, web siteniz size bir e-posta gönderir. Yazılmış hemen hemen her form aracı, bu e-postanın From: satırını ziyaretçinin kendi adresine ayarlar; böylece yanıtlamak onlara gider. Makul görünen bir kolaylıktır ve yirmi yıldır varsayılan davranış budur.
Ama sunucunuz onların posta sağlayıcısı değil. Barındırma şirketinizden çıkan ve [email protected] adresinden geliyormuş gibi görünen bir e-posta, alıcı sistemin görebildiği kadarıyla bir sahtekârlıktır. Bir sahtekârlık tam olarak böyle görünür, çünkü kimlik avı da böyle işler.
Posta sistemleri, Yahoo Nisan 2014'te katı bir politika yayımladıktan sonra bunu düzgünce kontrol etmeye başladı. Bu kontrole DMARC deniyor ve basit bir soru soruyor: From: satırındaki alan adı, bu iletiyi gönderen sunucuyu onaylıyor mu? Web siteniz [email protected] olarak gönderdiğinde cevap hayırdır ve bundan sonra ne olacağına orange.fr'nin yayımladığı politika karar verir.
Yirmi dokuz posta sağlayıcısından yirmi ikisi artık bunu karantinaya alıyor veya reddediyor
Bu saniyeler içinde kontrol edilebilir ve sonuç her şeyi belirlediği için, burada varsayılmak yerine ölçülmüştür. 6 Eylül 2026'da sorgulanan, bir Avrupalı misafirin kullanması muhtemel her tüketici posta sağlayıcısı:
reject yayımlayanlar, yani iletinin doğrudan reddedildiği sağlayıcılar: yahoo.com, yahoo.co.uk, aol.com, laposte.net, sfr.fr, btinternet.com, sky.com, mail.ru, zoho.com.
quarantine yayımlayanlar, yani iletinin spam klasörüne gittiği sağlayıcılar: orange.fr, free.fr, wanadoo.fr, web.de, gmx.de, gmx.net, icloud.com, me.com, libero.it, virgilio.it, protonmail.com, proton.me, googlemail.com.
none yayımlayanlar, yani hiçbir işlem talep etmeyen sağlayıcılar: gmail.com, outlook.com, hotmail.com, hotmail.co.uk, live.com, t-online.de, yandex.com.
Yirmi dokuzdan yirmi ikisi yaptırım uygulanmasını istiyor. Listedeki her Fransız sağlayıcı bunu yapıyor. Dört İngiliz sağlayıcıdan üçü bunu yapıyor. Dört Alman sağlayıcıdan üçü bunu yapıyor.
[ 01 / 29 sağlayıcı, herkese açık DNS'ten okundu ]
Misafirinizin posta sağlayıcısı sahte bir iletiyle ne yapıyor
Her alan adı kendi talimatını yayımlıyor. 6 Eylül 2026'da kontrol edildi ve hangisini isterseniz kendiniz de kontrol edebilirsiniz.
reject · doğrudan reddedilir
9
yahoo.com · yahoo.co.uk · aol.com · laposte.net · sfr.fr · btinternet.com · sky.com · mail.ru · zoho.com
quarantine · spam klasörüne gönderilir
13
orange.fr · free.fr · wanadoo.fr · web.de · gmx.de · gmx.net · icloud.com · me.com · libero.it · virgilio.it · protonmail.com · proton.me · googlemail.com
none · hiçbir işlem talep edilmez
7
gmail.com · outlook.com · hotmail.com · hotmail.co.uk · live.com · t-online.de · yandex.com
Sorunun gizlenmesinin sebebi bu. Ulaşan talepler gerçek. Ulaşmayanlar da öyle.
DMARC politikası, her alan adının 6 Eylül 2026'daki herkese açık DNS kaydından okundu. Sağlayıcılar, bir Avrupalı misafirin kullanması en muhtemel olanlar arasından seçildi. Politikalar sağlayıcı tarafından belirlenir ve her an değişebilir.
Gmail, yaptırım uygulamayan yedi sağlayıcıdan biri ve sorunun kimse tarafından fark edilmemesinin sebebi tam olarak bu
O son grubu bir daha okuyun, çünkü sorunun tüm şeklini açıklıyor.
Hiçbir eylem talep etmeyen sağlayıcılar Gmail, Outlook, Hotmail ve Live. Bunlar personelinizin test ettiği adresler. Bunlar arkadaşlarınızın kullandığı adresler. Bunlar ulaşan talepler.
Yani form çalışıyormuş gibi görünüyor. Aslında çalışıyor da, büyük bir kesim için. Çalışmadığı şey, Lyon'daki bir çiftin orange.fr adresinden gönderdiği, Hamburg'daki bir ailenin web.de adresinden gönderdiği veya btinternet.com kullanan geri dönen bir İngiliz misafirin talebini teslim etmek. Bunlar tam olarak buradaki bir otelin kazanmaya çalıştığı rezervasyonlar.
Kimse, ulaşmadığından haberi olmadığı bir iletiyi bildirmez. Ziyaretçi bir teşekkür sayfası gördü. Onların tarafından bakıldığında talep yapılmıştı.
Çözüm formun yapılandırmasında tek bir satır ve hiçbir şeye mal olmuyor
Düzeltme gerçekten küçük ve sitenize giriş yapabilen yetkin herhangi biri bunu bugün yapabilir.
Formunuzun gönderdiği e-posta, sunucunuzun göndermeye yetkili olduğu kendi alan adınızdaki bir adresten gelmeli. Ziyaretçinin adresi bunun yerine Reply-To satırına konulmalı. Yanıtla'ya basmak, tıpkı eskisi gibi yine misafire yazar. Deneyimde hiçbir şey değişmez ve sahtekârlık ortadan kalkar, çünkü artık bir sahtekârlık yoktur.
Ana akım her form aracı bunu destekler. Genellikle gönderen adresi gibi bir şey yazan tek bir alandır ve genellikle varsayılan olarak yanlış doldurulmuştur.
[ 02 / Tek alan, iki sonuç ]
Başarısız olan, varsayılan ayar
Tek fark, hangi adresin hangi satıra gittiği.
Varsayılan · çoğu formun yaptığı
From: ziyaretçinin kendi adresi
Reply-To: ayarlanmamış
Ziyaretçinin alan adı sunucunuzu hiç yetkilendirmedi
Eşleşme kontrolü başarısız oluyor
Sağlayıcısı yayımladığı politikayı uyguluyor ve size hiç söylenmiyor
Doğru · yapması gereken
From: kendi alan adınızdaki bir adres
Reply-To: ziyaretçinin adresi
Alan adınız sunucunuzu gerçekten yetkilendiriyor
Eşleşme kontrolü başarılı oluyor
Yanıtla'ya basmak yine misafire yazıyor, tıpkı eskisi gibi
Deneyimde hiçbir şey değişmiyor. Sahtekârlık ortadan kalkıyor, çünkü artık bir sahtekârlık yok.
Mekanizma DMARC kimlik eşleşmesi: görünür From satırındaki alan adı, iletiyi gönderen sunucu tarafından SPF veya bir DKIM imzasıyla onaylanmalı. 2026'da yayımlanan ve RFC 7489'un yerini alan RFC 9989'da belirtilmiştir.
Bu yazıdan tek bir şey alacaksanız, alın bunu. Gidin ve formunuzun From: alanına ne koyduğuna bakın. Ücretsizdir, on dakika sürer ve çoğu site için sorunun tamamı budur.
Giden postanız farklı bir soru, ve burada ada beklenenden daha iyi bir sınav veriyor
Bunun diğer yarısı bilerek gönderdiğiniz posta: onaylar, teklifler, yanıtlar. Bu, kendi alan adınız altında yayımlanan kayıtlara bağlı ve bu konudaki çoğu yazının felakete işaret ederek başladığı yer burası.
Bu yüzden tahmin etmek yerine saymaya değer göründü. Kuzey Kıbrıs'taki kırk dört otel web sitesi, 6 Eylül 2026'da, Cyprus Turkish Hotels Association üyeliğinden alınıp her biri tek tek kuzeyde faaliyette olduğu doğrulanarak kontrol edildi. Bunların otuz sekizi kendi alan adlarında posta alıyor. Diğer altısı almıyor, yani otelin herkese açık iletişim adresi başka birinin hizmetinde barınıyor.
Bu otuz sekizden otuz altısı bir SPF kaydı yayımlıyor. Bu yüzde doksan beş demek.
Google'ın 1 Şubat 2024'ten beri yürürlükte olan tüm gönderenler için yayımladığı gereklilikler, SPF veya DKIM istiyor, ikisini birden değil; daha katı olan üçlü gereklilik ise yalnızca Gmail'e günde beş bin veya daha fazla ileti gönderenler için ayrılmış. Bu adada hiçbir otel günde beş bin ileti göndermiyor. Bu otellere gerçekten uygulanan ölçüte göre, neredeyse hepsi bunu zaten karşılıyor.
Bunu açıkça söylemeye değer, çünkü genellikle bir şey satmak için tam tersi ima ediliyor. Giden posta büyük ölçüde iyi durumda.
Yarısı hiç DMARC yayımlamıyor, ve bu teslimattan farklı bir risk
Sayımın bir açık bulduğu yerde, bu postanızın ulaşıp ulaşmadığıyla ilgili değil.
Otuz sekizden on dokuzu bir DMARC kaydı yayımlıyor. On dokuzu ise hiç yayımlamıyor. Ve yayımlayan on dokuzdan onu politikayı none olarak ayarlamış; bu, hiçbir eylem talep etmiyor ve yalnızca rapor toplamak için var.
none yayımlamak, Google ve Yahoo'nun sıradan bir gönderenden istediğini yine de karşılıyor, yani bu bir teslimat sorunu değil. Bu farklı bir sorun. Yaptırım uygulayan bir DMARC politikası olmayan bir alan adı, herkesin adına posta gönderebileceği bir alan adıdır. Bu özellikle bir otel için önemli, çünkü sahteciliğe değecek ileti, tam olarak bu e-postayı bekleyen bir misafire gönderilen, ödeme talimatları içeren bir rezervasyon onayı.
Bu yazı yayımlanırken kendi alan adımız da p=none ile bu grupta yer alıyor ve sayımdan sessizce çıkarılmak yerine düzeltiliyor.
Bunu burada işletmeler için kimse ölçmemişti. Kıbrıs için, ne kuzeyde ne güneyde, herhangi bir yargı alanında yayımlanmış bir posta kimlik doğrulama çalışması yok, ve hiçbir yerdeki küçük turizm işletmeleri için de yok. Yukarıdaki rakamlar bize ait.
[ 03 / Kuzeyde 44 otel alan adı ]
Giden posta büyük ölçüde iyi durumda. Sahtekârlık açığı ise öyle değil.
6 Eylül 2026'da, kuzeyde faaliyet gösterdiği doğrulanan ve bakanlık siciline kayıtlı yıldızlı otellerin yarısından biraz fazlasını kapsayan otellere karşı kontrol edildi.
alan adı kontrol edildi
44
kendi alan adında posta alıyor
38
SPF yayımlıyor, bu 38'in içinden
36
bir DMARC kaydı yayımlıyor
19
hiç yayımlamıyor
19
gerçekten yaptırım uyguluyor
9
İyi haber, açıkça söylensin
Google tüm sıradan gönderenlerden SPF veya DKIM istiyor. Daha katı gereklilik günde beş bin iletiden başlıyor, ki buradaki hiçbir otel bunu göndermiyor. Yüzde doksan beş SPF benimsemesiyle, bu otellerin neredeyse tamamı kendisine uygulanan ölçütü zaten karşılıyor.
Gerçek olan açık, DMARC yayımlayan 19'un içinden
- 10 politikayı none olarak ayarlamış, bu hiçbir işlem talep etmez ve yalnızca rapor toplar
- 5 politikayı quarantine olarak ayarlamış
- 4 politikayı reject olarak ayarlamış
- Yaptırım uygulayan bir politikası olmayan bir alan adı, herkes tarafından adına gönderilebilir. Bir otel için sahtekârlığa değecek ileti, ödeme talimatları içeren bir rezervasyon onayıdır.
Burada hiçbir DKIM sayısı yayımlanmıyor. DKIM kayıtları yalnızca seçici adı tahmin edilerek bulunabiliyor, bu yüzden herhangi bir rakam bir ölçüm değil bir taban olurdu.
Oteller Cyprus Turkish Hotels Association üyeliğinden alındı ve her biri tek tek kuzeyde faaliyette olduğu doğrulandı. SPF ve DMARC, her alan adının 6 Eylül 2026'daki herkese açık DNS kaydından okundu. Hiçbir otel adlandırılmadı. Kıbrıs için, kuzeyde veya güneyde, ya da hiçbir yerdeki küçük turizm işletmeleri için yayımlanmış bir posta kimlik doğrulama çalışması yok.
Bu öğleden sonra neyi kontrol etmeli ve nerede ücretsiz olmaktan çıkıyor
Sırayla üç şey, ve ilk ikisi hiçbir şeye mal olmuyor.
İletişim formunuzun From: alanına ne koyduğunu okuyun; eğer ziyaretçinin adresiyse, kendi adresinize çevirin ve onlarınkini Reply-To'ya taşıyın. Ardından Gmail olmayan bir adresten kendinize test amaçlı bir talep gönderin. Yaptırım uygulayan listedeki herhangi bir sağlayıcıyı, orange.fr, web.de, yahoo.com, kullanan bir telefon ödünç alın. Kimsenin çalıştırmadığı tek test bu ve bunu yakalayacak tek test de bu.
Sonra alan adınızın SPF ve DMARC yayımlayıp yayımlamadığına bakın. Hiç DMARC kaydınız yoksa, p=none ile bir tane eklemek hiçbir şeye mal olmaz ve size kim sizin adınıza posta gönderdiğini söyler.
İşte tavan. Bunların hepsi, alan adınızın DNS'ine giriş yapabildiğinizi, sitenin hangi form aracını kullandığını bildiğinizi ve birinin içindeki bir ayarı değiştirebildiğini varsayıyor. Buradaki işletmelerin büyük bir kısmı için bu üçünden hiçbiri doğru değil, ve bunu ortaya çıkarmak asıl iş. Ayrıca formun sessizce bir yıldır bozuk olduğunu ve taleplerin geri getirilemez biçimde, hiçbir yerde kaydı kalmadan kaybolduğunu keşfetmek de sık rastlanan bir durum.
Bu konuda yapacağımız şey dar ve tamamlanabilir: postanızın gerçekte nereden çıktığını tespit etmek, sahteciliği durdurmak için gönderen yapılandırmasını düzeltmek, alan adınızın sahip olması gereken kayıtları yayımlamak, ve ardından bunu, size sorunu asla göstermeyecek Gmail hesabından değil, yaptırım uygulayan bir sağlayıcıdan bilinçli olarak test etmek.
Ücretsiz kontrolleri çalıştırır ve her şey zaten doğruysa, bir öğleden sonra kaybetmiş olursunuz ve kimseye bir şey borçlu değilsinizdir. Yukarıdaki sayıma göre, buradaki otellerin epeyce bir kısmı tam olarak orada olacak.