CMC认证与VMC认证有什么区别?
2025年8月28日
网络钓鱼的威胁持续加剧。反网络钓鱼工作组(APWG)在2025年共发现380万起独立攻击事件,足以说明这类欺诈手段的波及范围之广。网络安全意识月强调识别并上报网络钓鱼行为的重要性,与此同时,企业也需承担关键责任,让合法通信更易验证和识别。
如今的网络钓鱼伪装性越来越强,传统的识别特征已难以作为可靠判断依据。安全培训与意识建设仍然重要,但技术防护手段和信任标识可以为收件人提供额外的判断方式,帮助他们区分合法品牌通信与仿冒攻击。
电子邮件仍然是主流对外沟通渠道,是品牌与消费者建立联系的重要方式。通过将身份认证机制与可见的品牌标识相结合,企业可以保护收件人安全,让合法邮件更易识别,同时构建品牌信任.
网络钓鱼指以窃取信息、凭证或诱导用户执行有害操作为目的的欺诈性消息。这类攻击通常通过伪造或仿冒手段,让消息看起来像是来自可信来源。
过去的钓鱼邮件虽然有迷惑性,但仍存在几个典型识别特征:
有经验的用户可以识别这些诈骗信号并做出正确应对,但如今的钓鱼邮件制作水平大幅提升,因此欺骗性也更强。攻击者会使用专业排版、个人信息、仿冒域名、伪造显示名,或结合邮件、短信等多渠道模仿合法品牌和联系人,让内容更具说服力。AI技术也让欺诈消息的批量制作变得更简单,仅靠行文质量已很难将其与合法内容区分开。
传统的钓鱼风险警示特征依然有参考价值,但已不足以单独用来区分危险邮件和合法邮件。
网络安全意识月再次说明,持续识别并主动应对网络钓鱼威胁十分必要。发件方和收件方都可以采取相应措施。企业可以通过技术防护手段和信任标识为用户意识建设提供支撑,帮助收件人识别合法通信、发现可疑消息。
辨别钓鱼攻击与真实邮件的责任不应完全由收件人承担。品牌方与邮件服务提供商可通过部署框架与协议从源头应对钓鱼问题。多种协议协同作用,可化解邮件安全风险,并启用可视化信任标识,具体包括:
BIMI支持品牌在邮件收件箱中展示标识,而mark证书可提供这种第三方验证多数邮箱服务商要求展示标识前,需对企业及标识进行的第三方验证。这为已认证的邮件增加了经独立校验的可视化品牌信号。
两类Mark证书助力将品牌可见性与可视化信任的优势落地到客户或用户的收件箱中。Verified Mark Certificates(VMC,已验证标识证书)支持品牌展示受商标保护的标识,并可获得Gmail蓝色对勾标识资格。
Common Mark Certificates(CMC,通用标识证书)为无注册商标但符合资质的企业提供了可选方案。符合要求的标识必须已公开使用至少12个月。
Secure/Multipurpose Internet Mail Extensions(安全/多用途互联网邮件扩展)标准通过加密与数字签名为邮件提供安全保障。这类证书通常从证书颁发机构(CA)处购买并安装在邮件客户端中,利用公钥密码学保护邮件内容——包括附件在内。
通过S/MIME,数字签名可帮助邮件收件人确认发件人身份,使其确信邮件来自可信来源。此外,S/MIME可证明邮件在传输过程中未被篡改。启用加密功能后,邮件内容与附件将受到保护,只有指定收件人可解密查看。
上述能力可为收件人提供额外的发件人身份与邮件完整性验证途径,提升钓鱼攻击成功仿冒合法签名发件人的难度,从而强化钓鱼防御能力。
识别并报告钓鱼邮件是网络安全意识的重要组成部分,但随着钓鱼手段持续升级,仅留意已知风险特征已不足以应对。用户意识需要技术防护措施加以巩固。SPF、DKIM、DMARC等框架为邮件认证提供了基础,可帮助企业保护自身发件域名,让收件系统更易识别未经授权的邮件。
BIMI与mark证书在该技术基础之上,通过可视化标识传递可信度。借助BIMI与VMC(或CMC),经过验证的品牌标识可展示在支持相关标准的邮件收件箱中。
在该体系下,发件方与收件方均需承担重要职责。企业通过部署SPF、DKIM、DMARC与BIMI搭建安全邮件通信的基础;若需要验证发件人身份、数字签名或加密能力,可额外部署S/MIME。
收件方需仔细核查发件人域名,留意已验证的品牌标识(适用场景下包括Gmail蓝色对勾)。应避免点击任何意料之外或可疑的链接,对待意外收到的附件也需保持同等警惕。若收到意外或涉及敏感信息的请求,应通过其他渠道核实确认。任何发现的钓鱼手段都必须及时上报。
Sectigo通过面向邮件身份与安全不同场景设计的解决方案,助力构建更强的邮件信任体系。标记证书为支持的收件箱验证品牌标识和logo,同时S/MIME 证书支持发件人验证、数字签名、邮件完整性校验与加密。
2025年8月28日
2026年1月15日
2024年8月7日
中国区服务团队