К содержанию
SALEM AI

Письма от вашего имени, которые вы не отправляли

Клиент звонит и спрашивает про счёт, который вы не выставляли. Письмо пришло с вашего адреса, с вашим логотипом, только реквизиты чужие. Отправить письмо от имени чужого домена технически несложно — если домен не защищён. Разбираем защиту простыми словами.

Обновлено: 5 сентября 2026

Почему это вообще возможно

Электронная почта устроена так, что поле «от кого» отправитель заполняет сам. Как подпись на конверте: написать можно что угодно, проверок в самом письме нет.

Проверка появляется только тогда, когда владелец домена явно указал, кто имеет право отправлять письма от его имени. Если такой записи нет, почтовый сервер получателя не может отличить ваше письмо от подделки и обычно доставляет оба.

Три записи, которые всё решают

Настраиваются они в DNS домена — там же, где записи вашего сайта. Это работа на несколько часов вместе с проверкой, а не проект на месяцы.

  1. 1SPF — список разрешённых отправителейЗапись в настройках домена, где перечислены серверы, которым можно отправлять почту от вашего имени. Всё остальное — подозрительно.
  2. 2DKIM — цифровая подпись письмаВаш сервер подписывает каждое письмо, получатель проверяет подпись по вашему домену. Если письмо изменили в пути или отправили не вы, подпись не сойдётся.
  3. 3DMARC — что делать с подделкамиПравило для почтового сервера получателя: пропускать, отправлять в спам или отклонять письма, которые не прошли проверку. И куда присылать отчёты о попытках подделки.

Порядок настройки

  • соберите список всех сервисов, которые отправляют письма от вашего имени: почтовый провайдер, сайт, CRM, рассылки, бухгалтерия
  • настройте SPF так, чтобы в нём были все они и ничего лишнего
  • включите DKIM у почтового провайдера и у сервисов рассылки
  • начните DMARC в режиме наблюдения и соберите отчёты
  • разберите отчёты: найдите свои сервисы, которые не проходят проверку, и почините их
  • только после этого переводите DMARC в режим отклонения

Не включайте жёсткий режим DMARC сразу. Если какой-то ваш сервис не учтён, его письма начнут отклоняться, и первым это заметит отдел продаж по пропавшим счетам клиентам.

Что это даёт компании

  • письма от вашего имени сложнее подделать, значит клиенты не получат поддельный счёт
  • ваши настоящие письма реже попадают в спам — почтовые сервисы доверяют защищённым доменам
  • отчёты DMARC показывают, кто и откуда пытается отправлять письма от вашего имени
  • при разборе инцидента вы можете доказать, что письмо было не ваше

Что не закрывается этими записями

SPF, DKIM и DMARC защищают ваш домен от подделки. Они не защищают от письма с похожего домена, отличающегося одной буквой, и не защищают, если взломан ваш собственный почтовый ящик — тогда письма отправляются законно.

От первого помогает внимательность и правило подтверждения по второму каналу, от второго — двухфакторная защита на почте.

Как это связано с требованиями

Отдельного требования настраивать эти записи закон не устанавливает. Но если через поддельные письма утекут данные клиентов, вопрос будет уже о мерах по защите персональных данных, а их отсутствие — это состав по части 3 статьи 79 КоАП.

Практически: настройку домена имеет смысл включить в перечень технических мер защиты и зафиксировать в документах компании.

Закон РК о персональных данных

Частые вопросы

Читайте также

Готовые документы для работодателя

Готовые редактируемые документы для компании в Казахстане.

15 999 ₸

Редактируемые документы • Получение после оплаты