Ngày 25 tháng 2 năm 2026, Valimail công bố báo cáo State of DMARC cho năm 2026. Kết luận trung tâm nằm ở khoảng cách giữa hai con số. Khoảng 78% tên miền được khảo sát có bản ghi DMARC, nhưng chỉ 42% đặt chính sách ở mức thật sự chặn được thư giả mạo.
Chi tiết hơn, 42% đặt ở mức quarantine hoặc reject. Khoảng 25% có bản ghi nhưng để ở mức p=none, tức chỉ quan sát. Còn 22% không có bản ghi DMARC hợp lệ nào. Valimail đặt tên cho phần hụt giữa việc có bản ghi và việc thật sự cưỡng chế là khoảng trống thi hành.
Có một chỗ trong báo cáo không khớp và cũng không được giải thích. Cộng 42% với 25% ra 67%, trong khi họ khai 78% có bản ghi. Mười một điểm chênh nằm ở đâu thì tài liệu công khai không nói. Nên đọc từng con số rời, đừng cộng chúng lại.
Số của ai, đo trên tập nào
Trước khi dùng bất kỳ con số nào ở trên, cần biết chúng đến từ đâu. Valimail bán dịch vụ DMARC, và báo cáo không công bố phương pháp đo, cỡ mẫu hay cách lấy mẫu ở bất kỳ tài liệu công khai nào. Từ "tên miền" trong báo cáo không được định nghĩa là tập nào.
Hai phép đo độc lập cho con số khác hẳn. EasyDMARC quét 1,8 triệu tên miền phổ biến nhất và thấy 52,1% có bản ghi DMARC hợp lệ đầu năm 2026. Tỉ lệ đó là 47,7% năm 2025 và 29,1% năm 2023. Trong đó 29,2% để ở p=none và 22,9% ở mức cưỡng chế. Chỉ 8,9% vừa đặt p=reject vừa bật kênh nhận báo cáo tổng hợp.
Red Sift đo rộng hơn nhiều, trên 73,3 triệu tên miền, tính tới tháng 12 năm 2025. Kết quả: 14,9% có bản ghi từ mức p=none trở lên, 2,5% đặt p=reject, và 83,9% không có bản ghi nào.
Ba con số 42%, 52,1% và 14,9% không mâu thuẫn nhau. Chúng đo trên ba tập tên miền khác hẳn về quy mô và cách chọn. Đặt cạnh nhau như thể cùng một thước đo là sai. Điểm chung duy nhất rút ra được: càng quét rộng thì tỉ lệ càng thấp.
Vì sao nhiều tổ chức mắc kẹt ở mức quan sát
Mức p=none rất dễ bật. Thêm một dòng vào DNS là xong, không có rủi ro nào vì không thư nào bị chặn. Nhưng cũng vì thế mà nó không bảo vệ gì cả. Nó chỉ mở kênh báo cáo để bạn nhìn thấy ai đang gửi thư mang tên miền của mình.
Bước từ quan sát lên chặn mới là bước khó, và khó vì lý do tổ chức chứ không phải lý do kỹ thuật. Để siết được, phải chắc chắn đã liệt kê đủ mọi hệ thống đang gửi thư hợp lệ mang tên miền công ty. Sót một cái là thư của cái đó bị chặn thật. Thứ hay bị sót là hệ thống mà một bộ phận nào đó tự đăng ký ba năm trước rồi không báo ai.
Valimail quy phần lớn tình trạng này cho chính các yêu cầu của nhà cung cấp hộp thư. Google, Yahoo và Microsoft đã đẩy được số lượng tổ chức bật báo cáo lên rất nhanh, nhưng không đẩy được họ đi tiếp tới mức cưỡng chế. Nhiều nơi làm mức tối thiểu đủ để thư còn chạy, rồi dừng lại ở đó.
Red Sift đo được phần công của các yêu cầu đó. Mức áp dụng tăng 5,2% trong năm 2025, tương ứng khoảng 2,3 triệu tên miền. Chúng bật DMARC sau khi ba nhà cung cấp trên siết quy định với người gửi lượng lớn.
Chênh lệch giữa các ngành thì rõ. Bán lẻ trực tuyến dẫn đầu với 72,73% ở mức cưỡng chế, sản xuất theo sau với 67,61%. Dịch vụ tài chính đạt 59,18% và y tế 57,42%, đều nhờ sức ép từ quy định lẫn thiệt hại thực tế. Đứng cuối là nghệ thuật giải trí với 31,61% và giáo dục đại học với 33,71%.
Bật ở mức quan sát rồi để nguyên nhiều năm
Ở trong nước, tình trạng phổ biến là công ty bật DMARC ở mức quan sát vì được nhà cung cấp hộp thư nhắc, rồi để nguyên đó nhiều năm. Địa chỉ nhận báo cáo thường trỏ vào một hộp thư không ai mở, và báo cáo dạng XML thì không đọc nổi bằng mắt thường.
Không báo cáo uy tín nào trong nhóm trên có số liệu riêng cho Việt Nam. Valimail, EasyDMARC và Red Sift đều không tách theo quốc gia ở mức đó. Mọi con số về tỉ lệ DMARC của Việt Nam đang lưu hành đều nên bị hỏi nguồn trước khi tin.
Hậu quả của việc dừng ở mức quan sát thì không cần số liệu để thấy. Tên miền của công ty vẫn bị mạo danh thoải mái. Kẻ lừa đảo gửi thư giả danh giám đốc yêu cầu chuyển tiền, giả danh phòng kế toán gửi hoá đơn có tài khoản đã bị đổi. Hệ thống bên nhận không có cơ sở nào để từ chối, vì chính sách của tên miền chỉ nói cứ nhận đi rồi báo lại cho tôi biết.
Với công ty làm xuất khẩu, đặt được p=reject còn có giá trị đối ngoại. Đối tác nước ngoài ngày càng hay kiểm tra chính sách DMARC của bên mình trước khi ký hợp đồng. Phần liệt kê nguồn gửi và siết dần chính sách thì bên chúng tôi làm cho hệ thống thư của khách.
Một lãnh đạo của Valimail ví von rằng tuân thủ mà không cưỡng chế thì giống lắp camera an ninh xong để cửa trước mở toang. Cách nói hơi mạnh, nhưng đúng ở chỗ này: bản ghi DMARC chỉ có giá trị khi có người đọc báo cáo và có kế hoạch siết dần.
