← Wszystkie artykuły

SPF, DKIM i DMARC: uwierzytelnianie poczty przeciw phishingowi

GottaPhish Team · April 29, 2026

Poczta e-mail nigdy nie była projektowana z myślą o uwierzytelnianiu: zarówno MAIL FROM, jak i nagłówek From: można ustawić dowolnie. SPF, DKIM i DMARC to trzy warstwowe standardy pozwalające serwerowi odbierającemu rozstrzygnąć, czy wiadomość naprawdę pochodzi z Twojej domeny — i są najskuteczniejszym środkiem technicznym przeciw podszywaniu się pod domenę w phishingu.

Trzy warstwy

Standardy rozwiązują różne problemy i mają być wdrażane razem.

SPF

SPF to pojedynczy rekord TXT w DNS z listą autoryzowanych nadawców. Odbiorca porównuje łączący się adres IP z rekordem SPF domeny z Return-Path (koperty).

example.com.  IN  TXT  "v=spf1 include:_spf.google.com ip4:198.51.100.10 -all"

Słabość SPF: weryfikuje nadawcę koperty, a nie nagłówek From:, który widzi użytkownik. Sam z siebie nie zatrzymuje podszycia pod nazwę wyświetlaną.

DKIM

DKIM dodaje podpis obejmujący wybrane nagłówki i treść, tworzony kluczem prywatnym nadawcy. Klucz publiczny znajduje się w DNS pod selektorem.

selector1._domainkey.example.com.  IN  TXT
  "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ..."

Podpisana wiadomość niesie nagłówek w rodzaju:

DKIM-Signature: v=1; a=rsa-sha256; d=example.com; s=selector1;
  h=from:to:subject:date; bh=...; b=...

Ponieważ podpis przetrwa przekazanie dalej, DKIM jest odporniejszy niż SPF. Używaj kluczy 2048-bitowych i okresowo rotuj selektory.

DMARC i wyrównanie

W DMARC mieszka polityka. Wymaga, aby SPF albo DKIM nie tylko przeszedł, ale też był wyrównany z domeną z widocznego nagłówka From:.

_dmarc.example.com.  IN  TXT
  "v=DMARC1; p=reject; rua=mailto:[email protected]; adkim=s; aspf=s; pct=100"

Wiadomość przechodzi DMARC, jeśli co najmniej jeden z SPF lub DKIM przechodzi i jest wyrównany. Dlatego przekazywanie dalej często psuje SPF, ale przeżywa dzięki DKIM.

Jak to składa się u odbiorcy

1. Łączący się IP sprawdzany wobec rekordu SPF domeny Return-Path
2. DKIM-Signature weryfikowany kluczem publicznym selektora
3. DMARC: czy przechodzący mechanizm jest wyrównany z domeną From:?
4. Jeśli nie → zastosuj politykę p= (reject / quarantine)
5. Wyślij raporty zbiorcze (rua) i opcjonalne forensyczne (ruf)

Typowe usterki

Polityka DMARC p=reject na dobrze monitorowanej domenie oznacza, że napastnik nie może już wysyłać poczty jako Ty do żadnego odbiorcy respektującego DMARC. To zamyka najbardziej przekonujący wektor phishingu: podszycie pod dokładną domenę.

Jak pomaga GottaPhish

SPF, DKIM i DMARC zatrzymują podszywanie się pod Twoją domenę, ale napastnicy po prostu przenoszą się na domeny łudząco podobne, sztuczki z nazwą wyświetlaną i przejęte podmioty trzecie. GottaPhish i jego zespół ekspertów zajmują się dokładnie tym ryzykiem resztkowym: realistycznymi symulacjami wykorzystującymi te techniki — domeny „kuzynowskie”, nadawcy z luźnym wyrównaniem, przypadki brzegowe poczty przekazywanej — oraz pulpitami pokazującymi, kto kliknął i co które zabezpieczenie wychwyciło. Nasi eksperci pomagają przy wdrożeniu, projektują scenariusze dopasowane do Twojego stanu uwierzytelniania i pomagają interpretować wyniki, abyś mógł ustalić priorytety zarówno poprawek DNS, jak i ukierunkowanych szkoleń.