ARC (Authenticated Received Chain, RFC 8617) ist ein Verfahren, das die Ergebnisse der E-Mail-Authentifizierung über Zwischenstationen hinweg erhält. Es sorgt dafür, dass eine weitergeleitete Nachricht nicht allein deshalb als Fälschung gilt, weil eine Mailingliste oder ein Umleitungsserver sie unterwegs verändert hat.

Das Problem: Weiterleitungen zerstören die Prüfungen

Die drei gängigen Schutzverfahren scheitern ausgerechnet beim legitimen Weiterleiten:

  • SPF prüft die sendende IP-Adresse. Beim Weiterleiten ist das der Relay-Server, dessen Adresse nicht in der Liste der Originaldomain steht — die Prüfung schlägt fehl.
  • DKIM signiert Kopfzeilen und Inhalt. Eine Mailingliste ergänzt Fußzeilen, ändert den Betreff oder fügt Header hinzu, wodurch die Signatur bricht.
  • DMARC verlangt, dass SPF oder DKIM mit passender Domain-Ausrichtung bestehen. Fallen beide aus, greift die Richtlinie — die Nachricht landet im Spam oder wird abgewiesen.

Die Lösung: eine Kette gesicherter Ergebnisse

ARC setzt auf der Signaturtechnik von DKIM auf. Jede Zwischenstation, die eine Nachricht bearbeitet, hängt einen Satz aus drei Kopfzeilen an:

  • ARC-Authentication-Results (AAR): eine Momentaufnahme der Ergebnisse, die diese Station selbst gesehen hat.
  • ARC-Message-Signature (AMS): eine Signatur über die Nachricht in ihrem aktuellen Zustand — sie belegt, wie die Nachricht an dieser Stelle aussah.
  • ARC-Seal (AS): eine Signatur über alle ARC-Kopfzeilen der vorherigen Stationen plus die eigenen. Sie verkettet die Stationen miteinander.

Jeder Satz trägt eine Instanznummer i= und die Gesamtzahl n=. Die Verkettung ist der entscheidende Punkt: Kopfzeilen können nicht unbemerkt umsortiert oder herausgenommen werden, ohne die Siegel zu brechen.

Das Prüfergebnis cv=

Der empfangende Server berechnet den Zustand der Kette und vermerkt ihn im ARC-Seal der letzten Station als cv= (chain validation):

  • cv=pass: Die Kette ist vollständig und unverändert.
  • cv=fail: Die Kette ist beschädigt oder unvollständig.
  • cv=none: Es existiert keine Kette.

Grenzen: ein Hinweis, kein Freibrief

ARC ist ausdrücklich beratend. Ein cv=pass bedeutet nicht, dass die Nachricht authentisch ist — es bestätigt nur, dass die Kette der Zwischenstationen intakt ist. Die Entscheidung über Annahme oder Ablehnung bleibt beim Empfänger, der ARC neben den aktuellen Ergebnissen von SPF, DKIM und DMARC auswertet. Ein Angreifer, der selbst eine Kette aufbaut, erhält damit keinen Vorteil, weil ihm die Vertrauenswürdigkeit der beteiligten Domains fehlt.

ARC gehört damit in dieselbe Werkzeugkiste wie MTA-STS, das den Transportweg selbst absichert, und TLS-RPT, das über Fehler auf diesem Weg berichtet. Verwandte Grundlagen: E-Mail, SMTP, Mail Transfer Agent, digitale Signatur, DNS.