KISA CEVAP

Çoğu web sitesi iletişim formu, bildirim e-postasını formu dolduran ziyaretçiymiş gibi gönderir. Posta sistemleri 2014'ten beri tam olarak bunu kontrol ediyor ve yirmi dokuz tüketici posta sağlayıcısının kontrolünde yirmi ikisinin artık bunu karantinaya aldığı veya reddettiği görüldü. Test edilen her Fransız sağlayıcı yaptırım uyguluyor. Alman ve İngiliz sağlayıcılar da öyle. Gmail yaptırım uygulamıyor; Gmail'den gelen talepler bu yüzden ulaşıyor, hiçbir şey bozuk görünmüyor ve Avrupalı talepler sessizce kayboluyor. Çözüm bir yapılandırma değişikliği ve hiçbir şeye mal olmuyor.


Girne'deki bir otel web sitesini yeniden yaptırdı, bir rezervasyon talep formu ekledi ve bir sezon boyunca neredeyse hiçbir şey almadı. Form çalışıyordu. Doldurulduğunda bir teşekkür sayfası gösteriyordu. İşletme sahibinin kendi telefonundan yapılan testte bir e-posta ulaşıyordu.

Bu testin söylediği hiçbir şey doğru değildi, çünkü sahibin telefonu bir Gmail adresi kullanıyordu.

Bu, kendini mükemmel şekilde gizleyen az sayıdaki web sitesi sorunundan biri. Yalnızca bazı gönderenler için başarısız oluyor, sessizce başarısız oluyor ve başarısız olduğu kişiler en değerli müşteriler.

Formunuz muhtemelen ziyaretçiymiş gibi görünen postalar gönderiyor

İşte mekanizma, ve anlamaya değer çünkü çözüm doğrudan buradan çıkıyor.

Biri formunuzu doldurduğunda, web siteniz size bir e-posta gönderir. Yazılmış hemen hemen her form aracı, bu e-postanın From: satırını ziyaretçinin kendi adresine ayarlar; böylece yanıtlamak onlara gider. Makul görünen bir kolaylıktır ve yirmi yıldır varsayılan davranış budur.

Ama sunucunuz onların posta sağlayıcısı değil. Barındırma şirketinizden çıkan ve [email protected] adresinden geliyormuş gibi görünen bir e-posta, alıcı sistemin görebildiği kadarıyla bir sahtekârlıktır. Bir sahtekârlık tam olarak böyle görünür, çünkü kimlik avı da böyle işler.

Posta sistemleri, Yahoo Nisan 2014'te katı bir politika yayımladıktan sonra bunu düzgünce kontrol etmeye başladı. Bu kontrole DMARC deniyor ve basit bir soru soruyor: From: satırındaki alan adı, bu iletiyi gönderen sunucuyu onaylıyor mu? Web siteniz [email protected] olarak gönderdiğinde cevap hayırdır ve bundan sonra ne olacağına orange.fr'nin yayımladığı politika karar verir.

Yirmi dokuz posta sağlayıcısından yirmi ikisi artık bunu karantinaya alıyor veya reddediyor

Bu saniyeler içinde kontrol edilebilir ve sonuç her şeyi belirlediği için, burada varsayılmak yerine ölçülmüştür. 6 Eylül 2026'da sorgulanan, bir Avrupalı misafirin kullanması muhtemel her tüketici posta sağlayıcısı:

reject yayımlayanlar, yani iletinin doğrudan reddedildiği sağlayıcılar: yahoo.com, yahoo.co.uk, aol.com, laposte.net, sfr.fr, btinternet.com, sky.com, mail.ru, zoho.com.

quarantine yayımlayanlar, yani iletinin spam klasörüne gittiği sağlayıcılar: orange.fr, free.fr, wanadoo.fr, web.de, gmx.de, gmx.net, icloud.com, me.com, libero.it, virgilio.it, protonmail.com, proton.me, googlemail.com.

none yayımlayanlar, yani hiçbir işlem talep etmeyen sağlayıcılar: gmail.com, outlook.com, hotmail.com, hotmail.co.uk, live.com, t-online.de, yandex.com.

Yirmi dokuzdan yirmi ikisi yaptırım uygulanmasını istiyor. Listedeki her Fransız sağlayıcı bunu yapıyor. Dört İngiliz sağlayıcıdan üçü bunu yapıyor. Dört Alman sağlayıcıdan üçü bunu yapıyor.

[ 01 / 29 sağlayıcı, herkese açık DNS'ten okundu ]

Misafirinizin posta sağlayıcısı sahte bir iletiyle ne yapıyor

Her alan adı kendi talimatını yayımlıyor. 6 Eylül 2026'da kontrol edildi ve hangisini isterseniz kendiniz de kontrol edebilirsiniz.

  • reject · doğrudan reddedilir

    9

    yahoo.com · yahoo.co.uk · aol.com · laposte.net · sfr.fr · btinternet.com · sky.com · mail.ru · zoho.com

  • quarantine · spam klasörüne gönderilir

    13

    orange.fr · free.fr · wanadoo.fr · web.de · gmx.de · gmx.net · icloud.com · me.com · libero.it · virgilio.it · protonmail.com · proton.me · googlemail.com

  • none · hiçbir işlem talep edilmez

    7

    gmail.com · outlook.com · hotmail.com · hotmail.co.uk · live.com · t-online.de · yandex.com

29'dan 22'siyaptırım uygulanmasını istiyor. Test edilen her Fransız sağlayıcı bu grupta, dört Alman sağlayıcıdan üçü ve dört İngiliz sağlayıcıdan üçüyle birlikte. Yaptırım uygulamayan yedisi, formu test edeceğiniz adresler.
Şekil 1 · Kendi ölçümümüz, her alan adının yayımladığı kayıttan alındı

DMARC politikası, her alan adının 6 Eylül 2026'daki herkese açık DNS kaydından okundu. Sağlayıcılar, bir Avrupalı misafirin kullanması en muhtemel olanlar arasından seçildi. Politikalar sağlayıcı tarafından belirlenir ve her an değişebilir.

Gmail, yaptırım uygulamayan yedi sağlayıcıdan biri ve sorunun kimse tarafından fark edilmemesinin sebebi tam olarak bu

O son grubu bir daha okuyun, çünkü sorunun tüm şeklini açıklıyor.

Hiçbir eylem talep etmeyen sağlayıcılar Gmail, Outlook, Hotmail ve Live. Bunlar personelinizin test ettiği adresler. Bunlar arkadaşlarınızın kullandığı adresler. Bunlar ulaşan talepler.

Yani form çalışıyormuş gibi görünüyor. Aslında çalışıyor da, büyük bir kesim için. Çalışmadığı şey, Lyon'daki bir çiftin orange.fr adresinden gönderdiği, Hamburg'daki bir ailenin web.de adresinden gönderdiği veya btinternet.com kullanan geri dönen bir İngiliz misafirin talebini teslim etmek. Bunlar tam olarak buradaki bir otelin kazanmaya çalıştığı rezervasyonlar.

Kimse, ulaşmadığından haberi olmadığı bir iletiyi bildirmez. Ziyaretçi bir teşekkür sayfası gördü. Onların tarafından bakıldığında talep yapılmıştı.

Çözüm formun yapılandırmasında tek bir satır ve hiçbir şeye mal olmuyor

Düzeltme gerçekten küçük ve sitenize giriş yapabilen yetkin herhangi biri bunu bugün yapabilir.

Formunuzun gönderdiği e-posta, sunucunuzun göndermeye yetkili olduğu kendi alan adınızdaki bir adresten gelmeli. Ziyaretçinin adresi bunun yerine Reply-To satırına konulmalı. Yanıtla'ya basmak, tıpkı eskisi gibi yine misafire yazar. Deneyimde hiçbir şey değişmez ve sahtekârlık ortadan kalkar, çünkü artık bir sahtekârlık yoktur.

Ana akım her form aracı bunu destekler. Genellikle gönderen adresi gibi bir şey yazan tek bir alandır ve genellikle varsayılan olarak yanlış doldurulmuştur.

[ 02 / Tek alan, iki sonuç ]

Başarısız olan, varsayılan ayar

Tek fark, hangi adresin hangi satıra gittiği.

Varsayılan · çoğu formun yaptığı

From: ziyaretçinin kendi adresi

Reply-To: ayarlanmamış

Ziyaretçinin alan adı sunucunuzu hiç yetkilendirmedi

Eşleşme kontrolü başarısız oluyor

Sağlayıcısı yayımladığı politikayı uyguluyor ve size hiç söylenmiyor

Doğru · yapması gereken

From: kendi alan adınızdaki bir adres

Reply-To: ziyaretçinin adresi

Alan adınız sunucunuzu gerçekten yetkilendiriyor

Eşleşme kontrolü başarılı oluyor

Yanıtla'ya basmak yine misafire yazıyor, tıpkı eskisi gibi

Deneyimde hiçbir şey değişmiyor. Sahtekârlık ortadan kalkıyor, çünkü artık bir sahtekârlık yok.

Şekil 2 · Çoğu site için tüm düzeltme, bir adresi bir satır aşağı taşımak

Mekanizma DMARC kimlik eşleşmesi: görünür From satırındaki alan adı, iletiyi gönderen sunucu tarafından SPF veya bir DKIM imzasıyla onaylanmalı. 2026'da yayımlanan ve RFC 7489'un yerini alan RFC 9989'da belirtilmiştir.

Bu yazıdan tek bir şey alacaksanız, alın bunu. Gidin ve formunuzun From: alanına ne koyduğuna bakın. Ücretsizdir, on dakika sürer ve çoğu site için sorunun tamamı budur.

Giden postanız farklı bir soru, ve burada ada beklenenden daha iyi bir sınav veriyor

Bunun diğer yarısı bilerek gönderdiğiniz posta: onaylar, teklifler, yanıtlar. Bu, kendi alan adınız altında yayımlanan kayıtlara bağlı ve bu konudaki çoğu yazının felakete işaret ederek başladığı yer burası.

Bu yüzden tahmin etmek yerine saymaya değer göründü. Kuzey Kıbrıs'taki kırk dört otel web sitesi, 6 Eylül 2026'da, Cyprus Turkish Hotels Association üyeliğinden alınıp her biri tek tek kuzeyde faaliyette olduğu doğrulanarak kontrol edildi. Bunların otuz sekizi kendi alan adlarında posta alıyor. Diğer altısı almıyor, yani otelin herkese açık iletişim adresi başka birinin hizmetinde barınıyor.

Bu otuz sekizden otuz altısı bir SPF kaydı yayımlıyor. Bu yüzde doksan beş demek.

Google'ın 1 Şubat 2024'ten beri yürürlükte olan tüm gönderenler için yayımladığı gereklilikler, SPF veya DKIM istiyor, ikisini birden değil; daha katı olan üçlü gereklilik ise yalnızca Gmail'e günde beş bin veya daha fazla ileti gönderenler için ayrılmış. Bu adada hiçbir otel günde beş bin ileti göndermiyor. Bu otellere gerçekten uygulanan ölçüte göre, neredeyse hepsi bunu zaten karşılıyor.

Bunu açıkça söylemeye değer, çünkü genellikle bir şey satmak için tam tersi ima ediliyor. Giden posta büyük ölçüde iyi durumda.

Yarısı hiç DMARC yayımlamıyor, ve bu teslimattan farklı bir risk

Sayımın bir açık bulduğu yerde, bu postanızın ulaşıp ulaşmadığıyla ilgili değil.

Otuz sekizden on dokuzu bir DMARC kaydı yayımlıyor. On dokuzu ise hiç yayımlamıyor. Ve yayımlayan on dokuzdan onu politikayı none olarak ayarlamış; bu, hiçbir eylem talep etmiyor ve yalnızca rapor toplamak için var.

none yayımlamak, Google ve Yahoo'nun sıradan bir gönderenden istediğini yine de karşılıyor, yani bu bir teslimat sorunu değil. Bu farklı bir sorun. Yaptırım uygulayan bir DMARC politikası olmayan bir alan adı, herkesin adına posta gönderebileceği bir alan adıdır. Bu özellikle bir otel için önemli, çünkü sahteciliğe değecek ileti, tam olarak bu e-postayı bekleyen bir misafire gönderilen, ödeme talimatları içeren bir rezervasyon onayı.

Bu yazı yayımlanırken kendi alan adımız da p=none ile bu grupta yer alıyor ve sayımdan sessizce çıkarılmak yerine düzeltiliyor.

Bunu burada işletmeler için kimse ölçmemişti. Kıbrıs için, ne kuzeyde ne güneyde, herhangi bir yargı alanında yayımlanmış bir posta kimlik doğrulama çalışması yok, ve hiçbir yerdeki küçük turizm işletmeleri için de yok. Yukarıdaki rakamlar bize ait.

[ 03 / Kuzeyde 44 otel alan adı ]

Giden posta büyük ölçüde iyi durumda. Sahtekârlık açığı ise öyle değil.

6 Eylül 2026'da, kuzeyde faaliyet gösterdiği doğrulanan ve bakanlık siciline kayıtlı yıldızlı otellerin yarısından biraz fazlasını kapsayan otellere karşı kontrol edildi.

alan adı kontrol edildi

44

kendi alan adında posta alıyor

38

SPF yayımlıyor, bu 38'in içinden

36

bir DMARC kaydı yayımlıyor

19

hiç yayımlamıyor

19

gerçekten yaptırım uyguluyor

9

İyi haber, açıkça söylensin

Google tüm sıradan gönderenlerden SPF veya DKIM istiyor. Daha katı gereklilik günde beş bin iletiden başlıyor, ki buradaki hiçbir otel bunu göndermiyor. Yüzde doksan beş SPF benimsemesiyle, bu otellerin neredeyse tamamı kendisine uygulanan ölçütü zaten karşılıyor.

Gerçek olan açık, DMARC yayımlayan 19'un içinden

  • 10 politikayı none olarak ayarlamış, bu hiçbir işlem talep etmez ve yalnızca rapor toplar
  • 5 politikayı quarantine olarak ayarlamış
  • 4 politikayı reject olarak ayarlamış
  • Yaptırım uygulayan bir politikası olmayan bir alan adı, herkes tarafından adına gönderilebilir. Bir otel için sahtekârlığa değecek ileti, ödeme talimatları içeren bir rezervasyon onayıdır.

Burada hiçbir DKIM sayısı yayımlanmıyor. DKIM kayıtları yalnızca seçici adı tahmin edilerek bulunabiliyor, bu yüzden herhangi bir rakam bir ölçüm değil bir taban olurdu.

Şekil 3 · Burada, her iki yargı alanında da, ilk kez sayılıyor

Oteller Cyprus Turkish Hotels Association üyeliğinden alındı ve her biri tek tek kuzeyde faaliyette olduğu doğrulandı. SPF ve DMARC, her alan adının 6 Eylül 2026'daki herkese açık DNS kaydından okundu. Hiçbir otel adlandırılmadı. Kıbrıs için, kuzeyde veya güneyde, ya da hiçbir yerdeki küçük turizm işletmeleri için yayımlanmış bir posta kimlik doğrulama çalışması yok.

Bu öğleden sonra neyi kontrol etmeli ve nerede ücretsiz olmaktan çıkıyor

Sırayla üç şey, ve ilk ikisi hiçbir şeye mal olmuyor.

İletişim formunuzun From: alanına ne koyduğunu okuyun; eğer ziyaretçinin adresiyse, kendi adresinize çevirin ve onlarınkini Reply-To'ya taşıyın. Ardından Gmail olmayan bir adresten kendinize test amaçlı bir talep gönderin. Yaptırım uygulayan listedeki herhangi bir sağlayıcıyı, orange.fr, web.de, yahoo.com, kullanan bir telefon ödünç alın. Kimsenin çalıştırmadığı tek test bu ve bunu yakalayacak tek test de bu.

Sonra alan adınızın SPF ve DMARC yayımlayıp yayımlamadığına bakın. Hiç DMARC kaydınız yoksa, p=none ile bir tane eklemek hiçbir şeye mal olmaz ve size kim sizin adınıza posta gönderdiğini söyler.

İşte tavan. Bunların hepsi, alan adınızın DNS'ine giriş yapabildiğinizi, sitenin hangi form aracını kullandığını bildiğinizi ve birinin içindeki bir ayarı değiştirebildiğini varsayıyor. Buradaki işletmelerin büyük bir kısmı için bu üçünden hiçbiri doğru değil, ve bunu ortaya çıkarmak asıl iş. Ayrıca formun sessizce bir yıldır bozuk olduğunu ve taleplerin geri getirilemez biçimde, hiçbir yerde kaydı kalmadan kaybolduğunu keşfetmek de sık rastlanan bir durum.

Bu konuda yapacağımız şey dar ve tamamlanabilir: postanızın gerçekte nereden çıktığını tespit etmek, sahteciliği durdurmak için gönderen yapılandırmasını düzeltmek, alan adınızın sahip olması gereken kayıtları yayımlamak, ve ardından bunu, size sorunu asla göstermeyecek Gmail hesabından değil, yaptırım uygulayan bir sağlayıcıdan bilinçli olarak test etmek.

Ücretsiz kontrolleri çalıştırır ve her şey zaten doğruysa, bir öğleden sonra kaybetmiş olursunuz ve kimseye bir şey borçlu değilsinizdir. Yukarıdaki sayıma göre, buradaki otellerin epeyce bir kısmı tam olarak orada olacak.

Bize Ulaşın