Camino de yuwen-c

會議通知一直進垃圾信:原來是「透過 google.com」

#email #dns #spf #google-calendar #troubleshooting notes

開發 google 會議通知的功能,通知卻直接進垃圾信

開發了一個功能:使用者在系統中建立一筆 Google 會議後,可以收到 Google Calendar Server 發出來的會議通知。實際開發完後,的確可以收到發出來的通知,可是都躺在垃圾信件裡。

試過幾個方法:把這封通知信從垃圾信件移到收件夾、將發信者設為聯絡人,都沒有辦法解決問題,嘗試再次建立會議,通知依然直達垃圾信。

線索:「透過 google.com」

信件主旨是:

「更新邀請函:某某會議 - 2026年X月X日 (週三) 下午1:00 - 下午2:00 (GMT+8)」;

寄件者那一行則寫著:

[email protected] 透過 google.com

關鍵就在這個「透過 google.com」。當系統用 [email protected] 這個身分發起 Google 日曆事件並邀請參加者時,真正把信寄出去的,是 Google 日曆背後的伺服器(路徑落在 google.com)。

對接收端的 Gmail 來說,畫面等於在說:這封信自稱來自 yuwen-c.com,實際卻是 Google 代寄 —— 可是 yuwen-c.com 的 DNS 並沒有授權 Google 可以代表這個網域發信。

身分:[email protected]
        │ 建立會議邀請

Google Calendar 伺服器實際寄出
        │ From 看起來像 yuwen-c.com
        │ 實際路徑:google.com

收件 Gmail:查 yuwen-c.com 的 SPF

        ├─ 未授權 Google → 像偽造 → 垃圾信
        └─ 已 include Google → 對得上 → 較易進收件匣

設定 SPF:網域去宣告可寄信的白名單

詢問過 Gemini,最有效的解決方式是設定「SPF、DKIM、DMARC」,其中 SPF 基本上就是:公司要在自己的 DNS 網域後台,設定一份清單,宣告:「全世界只有 A、B、C 這幾台伺服器可以代表我寄信。」

Gemini 還解釋:在沒有設定 SPF 的情況下,因為這種「名不符實」的現象跟詐騙集團偽造信件的手法一模一樣,所以 Gmail 的安全機制就會直接把它判斷為垃圾信。只要當 Gmail 收到信時,比對發現,這封信確實來自清單上的 Google 伺服器,就會放行。

果然,設定一加上去,下一封通知就好好地躺在收件夾了。

疑問:所以詐騙集團只要去設定 SPF,就可以通過收件的驗證了嗎?

Gemini 回答中,他提到了,詐騙集團他沒有辦法宣稱他是某一個網域的擁有者而去設定那個網域的 SPF。

看到這裡我才發現,其實我少了一個背景脈絡,也就是詐騙集團通常會「偽裝成知名網域」,來發送信件,因此這個機制是為了確認「他宣稱的身分真的是他實際的身分」,因此詐騙集團的確可以自己買一個網域,並且設定 SPF,但是沒辦法偽裝成其他的知名網域。

就算詐騙集團真的買了自己的網域,Gemini 又提到了另一個機制:Google 的「網域信用評等(Domain Reputation)」,會將「網域年資 Domain Age」 也納入判斷,如果一個網域年資只有幾天,卻突然大量發送信件,那詐騙的風險就很高。

看到這個答案,瞬間感到滿意。果然跟人類一樣,信任是需要時間累積的,即使在機械的世界也是 —— 信任、價值,只有時間才是最好的判斷方式。