Preskoči na sadržaj
BESPLATNO · BEZ REGISTRACIJE

Provjera sigurnosti e-pošte — je li Vaša domena zaštićena od lažiranja?

Trinaest provjera koje odlučuju hoće li krivotvorena pošta poslana u Vaše ime stići primatelju — osam javnih DNS zapisa (DMARC, SPF, DKIM, MX, MTA-STS, TLS-RPT, DNSSEC i BIMI) i pet mjerenja stvarnog prijenosa (DANE, STARTTLS, IPv6, crne liste i port za slanje). Uz svaki nalaz piše što znači, koliko je hitan i kojim se redom rješava, a nalaz se uspoređuje s vlastitim mjerenjem na 6.259 hrvatskih domena i zasebnom dubinskom analizom 1.159 domena. Bez registracije i bez ostavljanja e-pošte; domena se ne sprema u baze ni popise.

Osam DNS zapisa koji odlučuju hoće li lažna pošta stići

Svi su javni — svatko ih može pročitati, uključujući onoga tko planira poslati račun u Vaše ime. Ovih osam je temelj; provjera uz njih mjeri i sam prijenos, pa otvara ograničenu probnu vezu prema Vašem poslužitelju pošte. Poruka se pritom ne šalje, račun se ne koristi i ništa se ne mijenja.

Osnovni sloj — bez njega ništa drugo ne vrijediNapredni sloj — prijenos, povjerenje i dokaz

DMARC

NAJVAŽNIJI

Domain-based Message Authentication, Reporting and Conformance

Uputa koju Vaša domena javno objavljuje tuđim poštanskim poslužiteljima: što učiniti s poštom koja se lažno predstavlja Vašim imenom.

Bez politike p=reject ili p=quarantine primatelj nema razloga odbiti krivotvorenu poruku — stiže mu u sandučić kao da je Vaša. Politika p=none postoji, ali ne blokira ništa. Od 6.259 hrvatskih domena koje smo provjerili, njih 2.613 nema DMARC zapis uopće.

politika stoji ispred sandučića, ne u njemu

SPF

OSNOVNI SLOJ

Sender Policy Framework

Popis poslužitelja koji smiju slati poštu u ime Vaše domene.

Prekoračenje deset DNS upita ili završetak +all pretvaraju popis u propusnicu za bilo koga.

DKIM

OSNOVNI SLOJ

DomainKeys Identified Mail

Digitalni potpis kojim poslužitelj pošiljatelja dokazuje da poruka nije mijenjana u prijenosu.

Bez potpisa DMARC se oslanja isključivo na SPF, koji puca čim poruku netko proslijedi.

MX

OSNOVNI SLOJ

Mail Exchange

Adresa poslužitelja koji prima poštu za Vašu domenu.

Domena bez MX zapisa poštu ne prima. Od 1.159 izmjerenih domena, njih 555 uopće prima poštu — ostale su parkirane ili preusmjerene.

MTA-STS

NAPREDNI SLOJ

SMTP MTA Strict Transport Security

Pravilo koje traži da pošta prema Vama putuje isključivo šifrirano.

Poslužitelj koji Vam šalje poštu smije odustati od šifriranja bez ikakve posljedice — a nitko to neće zabilježiti.

TLS-RPT

NAPREDNI SLOJ

SMTP TLS Reporting

Adresa na koju tuđi poslužitelji šalju izvještaj kad šifrirana isporuka prema Vama padne.

Tihi kvar u prijenosu ostaje tih. Saznali biste ga tek kad se netko javi da mu se pošta vraća.

DNSSEC

NAPREDNI SLOJ

Domain Name System Security Extensions

Potpis nad samim DNS odgovorima — dokaz da odgovor koji je stigao doista dolazi od Vaše domene.

Napadač koji uspije podvaliti DNS odgovor može preusmjeriti poštu, a svi ostali zapisi pritom izgledaju uredno.

BIMI

NAPREDNI SLOJ

Brand Indicators for Message Identification

Prikaz Vašeg logotipa uz poruku u sandučiću primatelja.

Nije zaštita nego posljedica: BIMI radi tek kad DMARC već blokira. Zato je i pokazatelj da je posao dovršen.

Kojim se točno upitom dolazi do svakog od trinaest nalaza, kako se čitaju razine i što se dogodi s upisanom domenom — metodologija provjere. Pojmovi objašnjeni bez žargona: pojmovnik digitalne sigurnosti.

Kako stoji Hrvatska

Nalaz sam za sebe malo znači bez mjerila, pa smo ga izmjerili sami. Mjerenja su dva i ne mjere isto — jedno ide u širinu, drugo u dubinu.

ŠIROKI SKEN

6.259

provjerenih hrvatskih domena

Njih 2.613 — 41,7 % — nema DMARC zapis uopće, ni na jednom od četiri upitana razlučitelja. Od tih 2.613 njih 2.087 doista prima poštu, pa se lažiranje u njihovo ime ne zaustavlja ničim.

svaka točka = 1 % provjerenih domena, zaokruženo na cijeli postotak

DUBINSKI PRESJEK

1.159

domena razloženih do razine politike

Mjereno 31. svibnja 2026. Od njih 555 uopće prima poštu, a postoci koji slijede računaju se upravo na tih 555 — ne na 6.259. Dva skupa nisu isti i ne smiju se zbrajati.

12,1 %BLOKIRA
  • Stvarno blokira krivotvorenu poštu12,1 %
  • Šalje krivotvorenu poštu u spam19,6 %
  • Ima zapis koji ne radi ništa36,4 %
  • Nema DMARC uopće31,9 %

Što točno rade te 555 domene koje primaju poštu

12,1 %

Stvarno blokira krivotvorenu poštu

DMARC s politikom p=reject — pošta lažno poslana u ime domene odbija se.

67 od 555 domena

19,6 %

Šalje krivotvorenu poštu u spam

DMARC s politikom p=quarantine — djelomična zaštita, poruka završava u neželjenoj pošti.

109 od 555 domena

36,4 %

Ima zapis koji ne radi ništa

DMARC s politikom p=none samo prijavljuje, ali ne blokira. Domena izgleda zaštićeno, a nije.

202 od 555 domena

31,9 %

Nema DMARC uopće

Bilo tko može poslati poruku koja izgleda kao da dolazi s te domene.

177 od 555 domena

Bez ikakvog DMARC zapisa je 31,9 % domena. To nije propuštena postavka nego stanje u kojem primatelj nema nikakvu uputu što s krivotvorenom poštom. Cijelo istraživanje s metodologijom.

Nalaz kaže što, ovdje piše zašto

Provjera je trenutak. Ako želite razumjeti što stoji iza njega — ili prije popravka znati u što dirate — krenite odavde.

Kad zapisi nisu dovoljni

Ova provjera pokriva jedan dio posla — onaj koji se rješava u DNS-u. Za ostalo radimo s dvojicom proizvođača, i to ne kao preprodavač nego kao onaj tko postavlja i održava.

Hornetsecurity logotip

Hornetsecurity

by Proofpoint

Bronze partner

Filtriranje i zaštita sandučića

Zapisi u DNS-u zaustavljaju krivotvorenu poštu poslanu u Vaše ime. Ne zaustavljaju ono što stiže Vama — phishing, priloge, preuzete račune. Tu ulazi zaštita sandučića, backup Microsoft 365 podataka i simulirane phishing kampanje za tim.

  • Anti-phishing i ATP
  • Backup za Microsoft 365
  • Arhiva pošte
  • Phishing simulacije
Što to znači u praksi
PowerDMARC logotip

PowerDMARC

DMARC platforma

MSP partner

Izvještaji i put do p=reject

Provjera pokazuje stanje u jednom trenutku. Put od p=none do p=reject vodi se tjednima, čitanjem izvještaja koje šalju tuđi poslužitelji — jer tek oni pokažu koji Vaš legitimni pošiljatelj još nije prijavljen.

  • DMARC izvještaji
  • Nadzor SPF-a i DKIM-a
  • Vođen prelazak na p=reject
  • BIMI
Što to znači u praksi

Smijete li ovaj alat podijeliti ili staviti na svoj web?

Smijete, bez pitanja i bez naknade — alat je besplatan, bez registracije i ostaje takav. Ispod su gotovi tekstovi za poruku ili objavu i bedž koji možete zalijepiti na svoju stranicu. Ni u jednom od njih nema podatka o Vašoj domeni ni o rezultatu provjere: nalaz ne vidimo ni mi.

Gotov tekst za poruku ili objavu

Dvije varijante, obje bez ijednog podatka o Vašoj domeni — u tekstu stoji samo poveznica na alat. Kopirajte i pošaljite ili objavite kakvo jest.

Kolegi u poruku ili e-poštu

Kratko, bez uvjeravanja — netko tko Vam vjeruje otvorit će poveznicu i bez prodajnog teksta.

Ovo mi je bilo korisno: besplatna provjera je li domena zaštićena od lažiranja e-pošte.

Upišeš domenu i u pola minute dobiješ trinaest provjera — DMARC, SPF, DKIM, MTA-STS i ostalo — objašnjenih na hrvatskom, s time što svaki nalaz znači i kojim se redom rješava. Bez registracije; domena se ne sprema.

https://vi-di.me/provjera-email-sigurnosti

Za objavu na LinkedInu ili Facebooku

Vodi problemom, ne alatom. Prva rečenica mora stajati sama jer se u pregledu vidi samo ona.

Bilo tko može poslati e-poštu koja izgleda kao da dolazi s Vaše domene — osim ako ste to izričito zabranili u DNS-u. Većina hrvatskih tvrtki nije.

Besplatna provjera na hrvatskom pokaže kako stojite: trinaest provjera (DMARC, SPF, DKIM, MTA-STS, DNSSEC…), objašnjenje uz svaki nalaz i redoslijed popravka. Bez registracije, bez ostavljanja e-pošte, domena se ne sprema.

https://vi-di.me/provjera-email-sigurnosti

Bedž za Vaš web

Čisti <a> s inline stilom — bez našeg JavaScripta, bez vanjske slike i bez fonta s tuđeg poslužitelja. Zalijepite ga u podnožje ili na stranicu o sigurnosti. Bedž ne tvrdi da je Vaša domena prošla provjeru — nalaz Vam ostaje kod Vas, a bedž je poziv čitatelju da provjeri svoju.

Limeta na tamnom — Za tamna podnožja i stranice s tamnom temom.

<a href="https://vi-di.me/provjera-email-sigurnosti" target="_blank" rel="noopener" title="Besplatna provjera za&#353;tite domene od la&#382;iranja e-po&#353;te" style="display:inline-flex;align-items:center;gap:10px;padding:10px 14px;border-radius:12px;background:#0D1117;border:1px solid rgba(200,255,0,.28);color:#E6EDE8;font:600 13px/1.35 system-ui,-apple-system,Segoe UI,Roboto,Arial,sans-serif;text-decoration:none"><span style="width:9px;height:9px;border-radius:50%;background:#C8FF00;flex:none"></span><span>Provjerili smo sigurnost e-po&#353;te &mdash; <span style="color:#C8FF00">provjeri i ti</span></span><span style="opacity:.55;font-weight:400">vi-di.me</span></a>

Svijetla varijanta — Za bijele i svijetle podloge — naglasak je tamnija maslina radi čitljivosti.

<a href="https://vi-di.me/provjera-email-sigurnosti" target="_blank" rel="noopener" title="Besplatna provjera za&#353;tite domene od la&#382;iranja e-po&#353;te" style="display:inline-flex;align-items:center;gap:10px;padding:10px 14px;border-radius:12px;background:#FFFFFF;border:1px solid rgba(0,0,0,.12);color:#14181A;font:600 13px/1.35 system-ui,-apple-system,Segoe UI,Roboto,Arial,sans-serif;text-decoration:none"><span style="width:9px;height:9px;border-radius:50%;background:#5E8C00;flex:none"></span><span>Provjerili smo sigurnost e-po&#353;te &mdash; <span style="color:#4A6E00">provjeri i ti</span></span><span style="opacity:.55;font-weight:400">vi-di.me</span></a>

Poveznica vodi na https://vi-di.me/provjera-email-sigurnosti i otvara se u novoj kartici. Ne stavljamo nofollow: bedž nije plaćena ni zamijenjena poveznica nego preporuka.

Provjera je besplatna. Popravak traži redoslijed.

Najčešća greška nije nerad nego žurba: politika p=reject postavljena prije zdravog SPF-a i potvrđenog DKIM-a zaustavi vlastite račune i ponude. Šteta se vidi tek za nekoliko dana, kad se netko javi da mu pošta ne stiže.

Ispravan put ide obrnuto: prvo popis pošiljatelja, pa potpisi, pa izvještaji nekoliko tjedana — i tek onda stezanje politike. Radimo ga s Vama ili umjesto Vas, s pisanim nalazom za upravu i uputom za IT.

Nije samo naše mišljenje. Tehničke preporuke Zavoda za sigurnost informacijskih sustava traže isti redoslijed: politika se u početku postavlja na p=none s adresom za izvještaje, a prelazak na p=quarantine ili p=reject preporučuje se tek nakon tri do dvanaest mjeseci čitanja tih izvještaja.

Dokument je iz 2019. i stariji je od Zakona o kibernetičkoj sigurnosti, pa je tehnička preporuka, a ne pravna obveza — ali u tehničkom dijelu ništa se nije promijenilo. Što točno traže i koliko ih hrvatske domene poštuje razložili smo u zasebnom tekstu.

Česta pitanja

Kako provjeriti je li domena zaštićena od lažiranja e-pošte?
Provjeravaju se zapisi u javnom DNS-u domene: DMARC (govori tuđim poslužiteljima što učiniti s poštom koja se lažno predstavlja kao Vaša), SPF (popis poslužitelja koji smiju slati u Vaše ime), DKIM (digitalni potpis na poruci), te MX, MTA-STS, TLS-RPT, DNSSEC i BIMI. Ključno je da DMARC ima politiku p=reject ili p=quarantine — politika p=none samo prijavljuje i ne blokira ništa, pa domena izgleda zaštićeno a nije.
Je li provjera besplatna i moram li se registrirati?
Provjera je besplatna i ne traži registraciju, e-poštu ni ime. Mi ne spremamo ni upisanu domenu ni nalaz. Alat u okviru pokreće naš partner Signetika, pa domena dolazi do njihova poslužitelja — kao i do javnih razlučitelja imena koje svaka provjera mora pitati.
Što znači DMARC p=none?
Znači da zapis postoji, ali da tuđim poslužiteljima ne nalaže ništa — samo traži izvještaje. Krivotvorena pošta u Vaše ime i dalje stiže primatelju. To je ispravan PRVI korak dok se prikupljaju izvještaji, ali nije zaštita. U dubinskoj analizi 1.159 hrvatskih domena, politiku koja doista blokira imalo je samo 12,1 % onih koje primaju poštu.
Koliko hrvatskih domena ima ispravnu zaštitu e-pošte?
Prema vlastitom mjerenju provedenom 31. svibnja 2026. na 1.159 hrvatskih domena, od 555 onih koje primaju poštu njih 12,1 % ima DMARC s politikom p=reject, a 68,3 % nema politiku koja krivotvorenu poštu doista blokira.
Zašto se ne preporučuje odmah postaviti p=reject?
Jer stroga politika prije zdravog SPF-a i DKIM-a ruši legitimnu poštu — tvrtka time sama sebi zaustavi račune i ponude. Ispravan redoslijed je: popraviti SPF, potvrditi DKIM potpisivanje, objaviti DMARC s p=none i adresom za izvještaje, čitati izvještaje, pa tek onda stezati politiku. Isto traže i Tehničke preporuke Zavoda za sigurnost informacijskih sustava: politika se u početnoj fazi postavlja na p=none, a prelazak na p=quarantine ili p=reject preporučuje se nakon tri do dvanaest mjeseci analize skupnih izvješća. Te su preporuke iz 2019. i tehničke su naravi, ne pravna obveza.
Provjeravate li i šifriranje prijenosa pošte?
Da. MTA-STS je pravilo koje traži da pošta prema Vama putuje šifrirano, a TLS-RPT je adresa na koju stižu izvještaji kad taj prijenos padne. Bez MTA-STS-a poslužitelj koji Vam šalje poštu smije odustati od šifriranja bez ikakve posljedice. Provjerava se i dohvaća li se objavljena politika doista te pokriva li Vaše stvarne MX poslužitelje.
Što ako provjera kaže da nešto nije utvrđeno?
To znači da provjera nije uspjela, a ne da zaštite nema — primjerice kad DNS upit istekne ili kad domena odgovara na svako ime (wildcard), pa nijedan pogodak ne vrijedi. Kod DKIM-a se selektor često ne može pogoditi izvana (Amazon SES, Postmark, Salesforce koriste nasumična imena). Lažan negativ jednako je neistinit kao lažan pozitiv, pa se u takvim slučajevima ne tvrdi ništa.