서비스에서 메일 발송을 붙일 때 한 번쯤 마주치는 세 글자 약어가 있습니다. SPF, DKIM, DMARC. DNS에 레코드 추가하라는 문서를 보고 시키는 대로 복사해 붙인 적은 있는데, 정작 각각이 뭘 하는지는 모르고 지나가기 쉽습니다.이걸 제대로 이해하려면 이메일 프로토콜의 설계부터 봐야 합니다.애초에 발신자를 검증하지 않는다SMTP는 1980년대에 만들어졌습니다. 서로 신뢰하는 소수의 연구 기관끼리 쓰던 시절이라, 발신자가 자기를 누구라고 밝히든 그걸 검증할 장치가 없었습니다. 봉투에 보내는 사람 이름을 마음대로 적을 수 있는 것과 같습니다.그래서 이메일 스푸핑은 해킹이 아니라 프로토콜의 정상 동작에 가깝습니다. From 헤더에 아무 주소나 적으면 그대로 표시됩니다. 피싱이 지금도 잘 통하는 근본 ..