EM ANDAMENTO
Resumo técnico
Plugin NEXUS de auditoria de autenticação de e-mail (SPF, DKIM, DMARC, BIMI) com score A+ a F referenciado pelas RFCs, detecção de múltiplos registros DMARC e laboratório ético de simulação de spoofing com headers antes/depois — sem enviar mensagens reais.
Escopo executado
plugin.json: v1.0.0, slugnexus-email-auth-audit(legacy_slugs: ["email-auth-audit"]), nome "Email Auth & Spoof Lab", categoria "Segurança" (aba Segurança, íconeshield,is_core: false).- Schema lazy (
eaa_install(),CREATE TABLE IF NOT EXISTS; seminstall.sql) —eaa_history(id, domain, score, statuses,detailsLONGTEXT JSON, created_at;idx_domain/idx_score/idx_created_at) eeaa_domains(portfolio: domain UNIQUEuk_domain,last_score,auto_check,last_audit_at). - Config (
DB::getConfig('eaa_settings')) —dns_resolver(native|cloudflare_doh|google_doh),custom_selectors(CSV),auto_notify_alerts. - Resolução DNS (
eaa_dns_query) — nativodns_get_record(TXT/MX/CNAME/A/AAAA) com fallback automático para DNS-over-HTTPS (Cloudflaredns-queryou Googleresolve,Accept: application/dns-json, connect 3s / timeout 6s). - Auditoria SPF (RFC 7208) —
v=spf1; múltiplos registros (HIGH §3.2 — PermError), ausente (HIGH §3), qualificador final (SPF_WEAK_QUALIFIERHIGH §4.6 p/?all/+all), limite de 10 DNS lookups (HIGH §4.6.4) e includes. - Auditoria DMARC (RFC 7489) —
_dmarc.<domain>; tagsp/sp/pct/rua/aspf/adkim; ausente (HIGH §6.1); múltiplos registros (CRITICAL §6.6.3 — o receptor IGNORA todos e trata como sem DMARC);p=none(MEDIUM §6.3),pct<100(LOW), semrua(LOW); alinhamentostrict/relaxed. - Auditoria DKIM (RFC 6376) — varredura de seletores comuns + customizados em
{sel}._domainkey.<domain>(TXTv=DKIM1/p=ou CNAME); ausente (MEDIUM §3.1). - BIMI & MX —
default._bimi.<domain>(v=BIMI1) e presença de MX. - Score A+ a F — A+ = DMARC
rejectpct 100 + SPF-all+ DKIM; A =reject/quarantinepct 100 + DKIM; B = quarantine pct<100 ou reject sem DKIM; C =p=none; D = SPF?all/+allou múltiplos registros; F = sem DMARC e sem SPF. - Persistência — INSERT em
eaa_history(JSON completo emdetails) + upsert emeaa_domains(ON DUPLICATE KEY UPDATE last_score). - Spoof Defense Lab (
eaa_simulate_spoof) — simulação determinística dos receptores (Google Workspace/M365) com IP padrão203.0.113.45(TEST-NET, RFC 5737):DELIVERED_INBOX(VULNERÁVEL) /REJECTED_SMTP(PROTEGIDO, 550 5.7.1) /DELIVERED_SPAM(QUARENTENA) /DELIVERED_INBOX_RFC_VIOLATION; headers reais antes/depois (Authentication-Results,Received-SPF,Return-Path,DKIM-Signatureausente,X-NEXUS-Audit-Verdict) — nenhum e-mail é enviado; resumo de alinhamento didático (Envelope RFC 5321 vs Header From RFC 5322). - API: 10 actions (
eaa_audit,eaa_simulate,eaa_history1–100,eaa_domains_list,eaa_domain_save/eaa_domain_delete,eaa_settings_get/eaa_settings_save,eaa_fastr,eaa_fastr_suggest) — autenticação Bearer. - Intel Hub — enricher
email-auth-audit(campodomain, prioridade 43): expõescore,dmarc_policyespf_statusdo último audit. - Fastr —
/emailauth <dominio>(markdown com Score, SPF, DMARC, DKIM e fraquezas;helpmostra o uso). - UI Alpine.js (
tab.php, 46 KB) — tema slate + indigo-600, aba Segurança; 5 sub-abas (Auditoria de Domínio com card de Score A+–F colorido por severidade e ações de simulação, Spoof Defense Lab com cenário atual vs corrigido e headers antes/depois, Guia de Alinhamento didático RFC 7489 strict vs relaxed, Histórico de Auditorias, Configurações com resolver DNS e seletores DKIM). - Sem cron e sem i18n (UI em PT; headers simulados em EN).
Stack e ferramentas
- PHP 8 (sem framework)
- MySQL 8 (
eaa_history,eaa_domains) - Alpine.js + Tailwind CSS (premium light, slate/indigo)
- cURL + DNS nativo + DNS-over-HTTPS (Cloudflare/Google)
- Plugin NEXUS (PluginManager: tabs, docs, API actions, Fastr, Intel enrichers)
Tags operacionais
- SPF
- DKIM
- DMARC
- BIMI
- Spoofing
- RFC 7489
- Segurança
- Plugin NEXUS
Resultado operacional
- Postura de e-mail mensurável: score A+ a F com regras explícitas e fraquezas referenciadas pelas RFCs (7208, 6376, 7489) — sem achismo.
- Detecção de falha crítica: múltiplos registros DMARC/SPF anulam a proteção (RFC 7489 §6.6.3) e derrubam o score para D.
- Prova antes/depois: headers
Authentication-Resultsreais demonstram comop=rejectbloqueia o spoof no handshake SMTP (550 5.7.1). - Laboratório 100% ético: simulação determinística sem envio de mensagens; IP de ataque em TEST-NET.
- Monitoramento contínuo: portfolio de domínios (
eaa_domains) com último score e histórico de auditorias com payload completo. - Inteligência integrada: enricher de domínio no Intel Hub (score + política DMARC + status SPF).
- Comando
/emailauth <dominio>no chat.
Andamento no GitHub (issues)
Painel em tempo real com as issues mais recentes do repositório.
live feed
abrir issues no githubcarregando andamento...
não foi possivel carregar as issues agora. abra no github pelo link acima.
Resultados reais
Auditor técnico de autenticação de e-mails para proteção de reputação de domínio. Inspeciona e valida a conformidade dos registros DNS SPF, DKIM e DMARC, prevenindo ataques de spoofing, phishing e garantindo alta entregabilidade.
Arquitetura e organização
- PHP 8
- MySQL 8
- Alpine.js
- Tailwind CSS
- cURL
- DNS
- DNS-over-HTTPS
- Plugin NEXUS
Execução e operação
O projeto segue fluxo reprodutível de execução com validação técnica em ambiente de produção/similar.
Screenshots
Falar sobre este projeto
Aplique este modelo no seu ambiente e acelere a entrega com consistência técnica.