SPF, DKIM i DMARC: uwierzytelnianie poczty przeciw phishingowi
Poczta e-mail nigdy nie była projektowana z myślą o uwierzytelnianiu: zarówno MAIL FROM, jak i nagłówek From: można ustawić dowolnie. SPF, DKIM i DMARC to trzy warstwowe standardy pozwalające serwerowi odbierającemu rozstrzygnąć, czy wiadomość naprawdę pochodzi z Twojej domeny — i są najskuteczniejszym środkiem technicznym przeciw podszywaniu się pod domenę w phishingu.
Trzy warstwy
Standardy rozwiązują różne problemy i mają być wdrażane razem.
- SPF (Sender Policy Framework) autoryzuje adresy IP, które mogą wysyłać pocztę w imieniu domeny.
- DKIM (DomainKeys Identified Mail) podpisuje wiadomości kryptograficznie, dzięki czemu manipulacja i fałszerstwo są wykrywalne.
- DMARC wiąże oba, wymusza wyrównanie z widoczną domeną w
From:, mówi odbiorcom, co robić w razie niepowodzenia — i daje Ci raporty.
SPF
SPF to pojedynczy rekord TXT w DNS z listą autoryzowanych nadawców. Odbiorca porównuje łączący się adres IP z rekordem SPF domeny z Return-Path (koperty).
example.com. IN TXT "v=spf1 include:_spf.google.com ip4:198.51.100.10 -all"
include:dociąga autoryzowanych nadawców innej domeny (np. Twojego dostawcy wysyłki).-allto twarde odrzucenie (odrzuć wszystko spoza listy);~allto odrzucenie miękkie.- SPF dopuszcza najwyżej 10 zapytań DNS — przekroczenie daje
permerror, więc zdecydowanie spłaszczaj mocno zagnieżdżoneinclude.
Słabość SPF: weryfikuje nadawcę koperty, a nie nagłówek From:, który widzi użytkownik. Sam z siebie nie zatrzymuje podszycia pod nazwę wyświetlaną.
DKIM
DKIM dodaje podpis obejmujący wybrane nagłówki i treść, tworzony kluczem prywatnym nadawcy. Klucz publiczny znajduje się w DNS pod selektorem.
selector1._domainkey.example.com. IN TXT
"v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ..."
Podpisana wiadomość niesie nagłówek w rodzaju:
DKIM-Signature: v=1; a=rsa-sha256; d=example.com; s=selector1;
h=from:to:subject:date; bh=...; b=...
Ponieważ podpis przetrwa przekazanie dalej, DKIM jest odporniejszy niż SPF. Używaj kluczy 2048-bitowych i okresowo rotuj selektory.
DMARC i wyrównanie
W DMARC mieszka polityka. Wymaga, aby SPF albo DKIM nie tylko przeszedł, ale też był wyrównany z domeną z widocznego nagłówka From:.
_dmarc.example.com. IN TXT
"v=DMARC1; p=reject; rua=mailto:[email protected]; adkim=s; aspf=s; pct=100"
- Wyrównanie SPF porównuje domenę z
From:z domenąReturn-Path. - Wyrównanie DKIM porównuje domenę z
From:zd=w podpisie. p=to polityka:none(monitorowanie),quarantinealboreject.adkim/aspfustawiają tryb wyrównania:s(ścisły, dokładne dopasowanie) lubr(luźny, ta sama domena organizacyjna).
Wiadomość przechodzi DMARC, jeśli co najmniej jeden z SPF lub DKIM przechodzi i jest wyrównany. Dlatego przekazywanie dalej często psuje SPF, ale przeżywa dzięki DKIM.
Jak to składa się u odbiorcy
1. Łączący się IP sprawdzany wobec rekordu SPF domeny Return-Path
2. DKIM-Signature weryfikowany kluczem publicznym selektora
3. DMARC: czy przechodzący mechanizm jest wyrównany z domeną From:?
4. Jeśli nie → zastosuj politykę p= (reject / quarantine)
5. Wyślij raporty zbiorcze (rua) i opcjonalne forensyczne (ruf)
Typowe usterki
- Za dużo zapytań w SPF — scal łańcuchy
include:, preferujip4/ip6tam, gdzie są stabilne. - Nieobjęte subdomeny — napastnicy podszywają się pod
mail.example.com, jeśli chronisz tylko domenę główną. Dodaj rekordy_dmarcdla subdomen albo oprzyj się na polityce organizacyjnej zsp=. - Nadawcy zewnętrzni — narzędzia do faktur, CRM-y i platformy marketingowe potrzebują wpisów
includew SPF oraz kluczy DKIM, inaczej polegną na DMARC. - Skok od razu do
p=reject— zawsze zaczynaj odp=none, czytaj raporty zbiorcze, napraw legalnych nadawców, a potem dokręcaj.
Polityka DMARC
p=rejectna dobrze monitorowanej domenie oznacza, że napastnik nie może już wysyłać poczty jako Ty do żadnego odbiorcy respektującego DMARC. To zamyka najbardziej przekonujący wektor phishingu: podszycie pod dokładną domenę.
Jak pomaga GottaPhish
SPF, DKIM i DMARC zatrzymują podszywanie się pod Twoją domenę, ale napastnicy po prostu przenoszą się na domeny łudząco podobne, sztuczki z nazwą wyświetlaną i przejęte podmioty trzecie. GottaPhish i jego zespół ekspertów zajmują się dokładnie tym ryzykiem resztkowym: realistycznymi symulacjami wykorzystującymi te techniki — domeny „kuzynowskie”, nadawcy z luźnym wyrównaniem, przypadki brzegowe poczty przekazywanej — oraz pulpitami pokazującymi, kto kliknął i co które zabezpieczenie wychwyciło. Nasi eksperci pomagają przy wdrożeniu, projektują scenariusze dopasowane do Twojego stanu uwierzytelniania i pomagają interpretować wyniki, abyś mógł ustalić priorytety zarówno poprawek DNS, jak i ukierunkowanych szkoleń.
