Imagem de capa do projeto: NEXUS Email Auth Audit EM ANDAMENTO

Resumo técnico

Plugin NEXUS de auditoria de autenticação de e-mail (SPF, DKIM, DMARC, BIMI) com score A+ a F referenciado pelas RFCs, detecção de múltiplos registros DMARC e laboratório ético de simulação de spoofing com headers antes/depois — sem enviar mensagens reais.

Escopo executado

  • plugin.json: v1.0.0, slug nexus-email-auth-audit (legacy_slugs: ["email-auth-audit"]), nome "Email Auth & Spoof Lab", categoria "Segurança" (aba Segurança, ícone shield, is_core: false).
  • Schema lazy (eaa_install(), CREATE TABLE IF NOT EXISTS; sem install.sql) — eaa_history (id, domain, score, statuses, details LONGTEXT JSON, created_at; idx_domain/idx_score/idx_created_at) e eaa_domains (portfolio: domain UNIQUE uk_domain, last_score, auto_check, last_audit_at).
  • Config (DB::getConfig('eaa_settings')) — dns_resolver (native | cloudflare_doh | google_doh), custom_selectors (CSV), auto_notify_alerts.
  • Resolução DNS (eaa_dns_query) — nativo dns_get_record (TXT/MX/CNAME/A/AAAA) com fallback automático para DNS-over-HTTPS (Cloudflare dns-query ou Google resolve, Accept: application/dns-json, connect 3s / timeout 6s).
  • Auditoria SPF (RFC 7208) — v=spf1; múltiplos registros (HIGH §3.2 — PermError), ausente (HIGH §3), qualificador final (SPF_WEAK_QUALIFIER HIGH §4.6 p/ ?all/+all), limite de 10 DNS lookups (HIGH §4.6.4) e includes.
  • Auditoria DMARC (RFC 7489) — _dmarc.<domain>; tags p/sp/pct/rua/aspf/adkim; ausente (HIGH §6.1); múltiplos registros (CRITICAL §6.6.3 — o receptor IGNORA todos e trata como sem DMARC); p=none (MEDIUM §6.3), pct<100 (LOW), sem rua (LOW); alinhamento strict/relaxed.
  • Auditoria DKIM (RFC 6376) — varredura de seletores comuns + customizados em {sel}._domainkey.<domain> (TXT v=DKIM1/p= ou CNAME); ausente (MEDIUM §3.1).
  • BIMI & MX — default._bimi.<domain> (v=BIMI1) e presença de MX.
  • Score A+ a F — A+ = DMARC reject pct 100 + SPF -all + DKIM; A = reject/quarantine pct 100 + DKIM; B = quarantine pct<100 ou reject sem DKIM; C = p=none; D = SPF ?all/+all ou múltiplos registros; F = sem DMARC e sem SPF.
  • Persistência — INSERT em eaa_history (JSON completo em details) + upsert em eaa_domains (ON DUPLICATE KEY UPDATE last_score).
  • Spoof Defense Lab (eaa_simulate_spoof) — simulação determinística dos receptores (Google Workspace/M365) com IP padrão 203.0.113.45 (TEST-NET, RFC 5737): DELIVERED_INBOX (VULNERÁVEL) / REJECTED_SMTP (PROTEGIDO, 550 5.7.1) / DELIVERED_SPAM (QUARENTENA) / DELIVERED_INBOX_RFC_VIOLATION; headers reais antes/depois (Authentication-Results, Received-SPF, Return-Path, DKIM-Signature ausente, X-NEXUS-Audit-Verdict) — nenhum e-mail é enviado; resumo de alinhamento didático (Envelope RFC 5321 vs Header From RFC 5322).
  • API: 10 actions (eaa_audit, eaa_simulate, eaa_history 1–100, eaa_domains_list, eaa_domain_save/eaa_domain_delete, eaa_settings_get/eaa_settings_save, eaa_fastr, eaa_fastr_suggest) — autenticação Bearer.
  • Intel Hub — enricher email-auth-audit (campo domain, prioridade 43): expõe score, dmarc_policy e spf_status do último audit.
  • Fastr — /emailauth <dominio> (markdown com Score, SPF, DMARC, DKIM e fraquezas; help mostra o uso).
  • UI Alpine.js (tab.php, 46 KB) — tema slate + indigo-600, aba Segurança; 5 sub-abas (Auditoria de Domínio com card de Score A+–F colorido por severidade e ações de simulação, Spoof Defense Lab com cenário atual vs corrigido e headers antes/depois, Guia de Alinhamento didático RFC 7489 strict vs relaxed, Histórico de Auditorias, Configurações com resolver DNS e seletores DKIM).
  • Sem cron e sem i18n (UI em PT; headers simulados em EN).

Stack e ferramentas

  • PHP 8 (sem framework)
  • MySQL 8 (eaa_history, eaa_domains)
  • Alpine.js + Tailwind CSS (premium light, slate/indigo)
  • cURL + DNS nativo + DNS-over-HTTPS (Cloudflare/Google)
  • Plugin NEXUS (PluginManager: tabs, docs, API actions, Fastr, Intel enrichers)

Tags operacionais

  • Email
  • SPF
  • DKIM
  • DMARC
  • BIMI
  • Spoofing
  • RFC 7489
  • Segurança
  • Plugin NEXUS

Resultado operacional

  • Postura de e-mail mensurável: score A+ a F com regras explícitas e fraquezas referenciadas pelas RFCs (7208, 6376, 7489) — sem achismo.
  • Detecção de falha crítica: múltiplos registros DMARC/SPF anulam a proteção (RFC 7489 §6.6.3) e derrubam o score para D.
  • Prova antes/depois: headers Authentication-Results reais demonstram como p=reject bloqueia o spoof no handshake SMTP (550 5.7.1).
  • Laboratório 100% ético: simulação determinística sem envio de mensagens; IP de ataque em TEST-NET.
  • Monitoramento contínuo: portfolio de domínios (eaa_domains) com último score e histórico de auditorias com payload completo.
  • Inteligência integrada: enricher de domínio no Intel Hub (score + política DMARC + status SPF).
  • Comando /emailauth <dominio> no chat.

Andamento no GitHub (issues)

Painel em tempo real com as issues mais recentes do repositório.

abertas (amostra): -- fechadas (amostra): -- base: -- ultimas issues

carregando andamento...

Resultados reais

Auditor técnico de autenticação de e-mails para proteção de reputação de domínio. Inspeciona e valida a conformidade dos registros DNS SPF, DKIM e DMARC, prevenindo ataques de spoofing, phishing e garantindo alta entregabilidade.

Arquitetura e organização

Execução e operação

O projeto segue fluxo reprodutível de execução com validação técnica em ambiente de produção/similar.

Screenshots

Falar sobre este projeto

Aplique este modelo no seu ambiente e acelere a entrega com consistência técnica.