약 20년 동안 이메일 인증은 건너뛰어도 되는 것이었다. SPF는 2006년에 RFC로 나왔다. DKIM은 2007년에 뒤따랐다. 수신자가 실제로 보는 주소에 그 둘을 묶어주는 프로토콜인 DMARC는 2015년부터 RFC로 나와 있었다. 셋 다 쓸 수 있었고, 문서도 잘 돼 있었고, 거의 전적으로 선택이었다. 아무것도 인증하지 않는 메일 서버를 돌려도 인터넷은 당신 메일을 그냥 날라줬다.
그러다 약 14개월 만에, 가장 큰 소비자 메일함 셋이 인증을 입장료로 만들었다. 그리고 곱씹어볼 대목은 이것이다: 그들은 SMTP를 1바이트도 바꾸지 않고 해냈다.
아무도 강제할 수 없었기에, 아무도 안 했다
인증이 20년간 선택으로 남은 이유는 프로토콜이 나빠서가 아니다. 이메일이 연합(federated) 구조이고, 연합에는 입구를 지키는 자가 없기 때문이다. “인증 안 된 메일은 더 이상 허용 안 함”이라고 스위치를 올릴 중앙 권위가 존재하지 않는다. SMTP는 모든 메일 서버가 다른 모든 메일 서버를 신뢰하던 시대에 설계됐고, 그 신뢰는 아키텍처에 너무 깊이 박혀서 어느 한 지점에서 법으로 뽑아낼 수가 없다. 이메일을 고치려는 모든 시도 — SPF, DKIM, DMARC, SMTP-over-TLS, 그 모든 약자들 — 는, 밑바닥에서는 여전히 누구든 누구라고 주장하며 보내는 메일을 받아들이는 프로토콜 위에 덧댄 부착물이었다.
그래서 채택은 자발적이었고, 자발적이란 곧 장식적이었다. 도메인들은 감사관 체크리스트를 초록색으로 바꾸려고 v=DMARC1; p=none을 올렸는데, p=none은 수신 서버에게 정확히 아무것도 하지 말라고 하는 것이다. 레코드는 존재했다. 스푸핑은 계속됐다. 수년간 DMARC 배포의 정직한 요약은 “널리 채택됐으나 거의 집행 안 됨”이었고, 그걸 바꿀 수단은 어디에도 없었다.
사실은 있었다. 그냥 쓰이지 않고 있었을 뿐.
메일함 사업자는 늘 권위였다
표준화 기구가 못 하고 세 회사가 할 수 있던 것이 바로 이것이다: 입구에서 메일을 거절하기.
메일을 보내는 쪽에는 지렛대가 없다. 받는 쪽은 전부 쥐고 있다. 그리고 중요한 수신처 — 당신 고객, 당신 사용자, 비밀번호 재설정 메일이 실제로 도착하는 메일함 — 는 이제 만 개의 독립 서버에 흩어져 있지 않다. 극소수의 거대 소비자 메일함 사업자에 집중돼 있다. 지메일·야후·아웃룩이 모두 “너희 메일은 우리 사용자에게 닿으려면 인증돼 있어야 한다”고 결정하면, 그건 기능적으로 전 세계적 의무가 된다. 누가 규칙을 통과시켜서가 아니라, 그 셋이 당신이 놓칠 수 없는 목적지를 통제하기 때문이다.
그 일이 벌어졌다. 표준 업그레이드가 아니었다. 수신자들이 자기들이 내내 거부권을 쥐고 있었다는 걸 발견한 것이었다.
구글과 야후가 먼저, 공동으로, 2024년 2월 발효 요건으로 움직였다. 그들이 그은 선은 발송량이었다: 그들 사용자에게 하루 약 5,000통 이상을 보내면 “대량 발송자(bulk sender)“이고, 대량 발송자는 특정 기준을 통과해야 한다. SPF 와 DKIM 둘 다 설정되고 통과할 것. DMARC 레코드, 최소 p=none. DMARC 정렬(alignment) — 인증된 도메인이 수신자가 보는 From 헤더의 도메인과 일치할 것. 마케팅 메일에는 원클릭 수신거부, 그것도 제대로 — RFC 8058의 List-Unsubscribe-Post 헤더로, 이틀 안에 처리. 그리고 스팸 신고율을 0.3% 아래로 유지, 구글은 0.1% 미만을 목표로 하라고 대놓고 말했다.
가장 작은 발송자도 공짜로 빠져나가진 못했다: 이제 모든 발송자가, 발송량과 무관하게, SPF나 DKIM 중 최소 하나, 발송 IP의 유효한 정·역방향 DNS, 그리고 전송 구간 TLS가 필요하다. 하루 5,000통 선은 전체 체크리스트가 발동하는 지점을 표시할 뿐이다.
그리고 그들은 폭발 반경을 고민한 사람들답게 집행했다. 2024년 2월은 비준수 메일의 일부에 일시 실패 — 반송 후 재시도, 영구 손실 아님 — 로 시작했고, 거절 비율은 봄 내내 올라갔다. 2024년 6월 1일에는 원클릭 수신거부 요건이 자체적으로 이빨을 드러냈다. 벼랑이 아니라, 천천히 돌린 다이얼이었다.
그러다 2025년 4월, 마이크로소프트가 합류했다. 블로그 글은 이런 것들이 늘 받는 관료적 제목 — “Strengthening Email Ecosystem: Outlook’s New Requirements for High-Volume Senders” — 을 달았고, 모양은 구글/야후 규칙과 같았다: Outlook.com·Hotmail·Live 주소로 하루 5,000통 초과면 SPF와 DKIM이 통과해야 하고, DMARC는 p=none 이상으로 둘 중 적어도 하나와 정렬돼 있어야 한다. 집행은 2025년 5월 5일 시작됐다. 마이크로소프트는 처음엔 채찍을 살살 쓰겠다고 했다 — 비준수 대량 메일은 정크 폴더로, 거절은 나중에. 그러다 마감 며칠 전 마음을 바꿨다: 5월 5일부터 비준수 대량 메일은 곧바로 거절되고, 인증을 사유로 지목하는 550 5.7.515를 달고 되돌아온다.
메일함 셋, 14개월, 하나의 사실상 표준. RFC는 필요 없었다.
그들이 실제로 요구하는 건 헤드라인과 다르다
다들 이걸 “DMARC 요건”이라 부르는데, 그 표현은 조금 거짓말이다.
p=none짜리 DMARC 레코드가 의무를 충족한다. 그리고 p=none은, 내가 지겹도록 지적하듯, 스푸핑을 하나도 막지 못한다 — “관찰하고 아무 조치도 취하지 말 것” 정책이다. 그러니 요점이 당신을 사칭으로부터 보호하는 것이라면, p=none을 요구하는 건 쇼일 것이다. 위조된 청구서 한 통도 못 막는다.
요점은 당신을 보호하는 게 아니다. 요점은 당신을 식별 가능하게 만드는 것이다.
이 의무가 진짜로 요구하는 건, 당신 메일이 암호학적 신원을 지니는 것 — SPF와 DKIM이 통과하고, 당신이 보이는 From 도메인에 정렬되어 — 그래서 수신자가 평판을 붙일 안정적인 대상을 갖는 것이다. DMARC 레코드는 리포트를 어디로 보낼지, 그리고 결국 얼마나 공격적으로 조치할지를 알려주는 방법이다. 진짜 이빨이 있는 부분은 아무도 헤드라인에 안 넣는 것들이다: 정렬 — 실제 스푸핑 방지 메커니즘이자, 정렬한 적 없는 플랫폼을 경유하는 정상 발송자를 조용히 망가뜨리는 바로 그것 — 과, 0.3% 신고율 — 인증이 아니라 평판 기준선. 모든 암호학적 검사를 통과하고도 사람들을 성가시게 해 스로틀될 수 있다.
그러니 정직한 설명은, 대형 사업자들이 보안을 의무화한 게 아니라는 것이다. 그들은 책임을 의무화했다. 메일에 서명하게 만들어서, 그 메일이 쓰레기일 때 누구의 쓰레기인지 알 수 있게 했다. “이제 이메일은 안전하다”보다 소박한 주장이고, 그게 참인 쪽이다.
좋은 결과, 그러나 불편한 방식
공정하게 말하고 싶다. 결과는 정말로 좋으니까. 이건 20년 만에 가장 효과적인 이메일 인증 추진이었다, 끝. 10년간 모든 모범사례 글을 무시하던 도메인들이 2024년 초 공황에 빠진 일주일 동안 SPF·DKIM·DMARC를 설정했다. 마케팅 메일이 갑자기 지메일에서 반송되기 시작했으니까. 어떤 RFC도, 인식 제고 캠페인도, 컴플라이언스 프레임워크도, 거절 통지만큼 채택을 움직인 적이 없다.
그리고 그게 통한 건 바로 표준이 아니었기 때문이다. 표준은 요청한다. 중요한 메일함을 통제하는 세 회사는 요청할 필요가 없다. 그들은 인증이 더 싸질 때까지 인증 안 된 상태의 비용을 올렸고, 나머지는 시장이 몇 달 만에 해치웠다.
그게 내가 끝내 풀지 못하는 긴장이다. 누구나 메일 서버를 돌릴 수 있는 연합형 인터넷은 20년을 시도하고도 자기 인증 문제를 못 고쳤다. 메일함 사업자 과점이 1년 남짓 만에 대부분을 고쳤다 — 연합이 애초에 누구에게도 허락하지 않았어야 할 지렛대를 휘둘러서. 결과는 더 나은 메일이다. 메커니즘은 세 회사가 당신 메일함에 무엇이 닿을지 결정하는 것이고 — 그리고 자기들이 인터넷 전체를 따르게 만들 수 있음을 발견한 것이다.