SPF, DKIM și DMARC: autentificarea e-mailului împotriva phishingului
E-mailul nu a fost niciodată proiectat cu autentificarea în minte: atât MAIL FROM, cât și antetul From: pot conține orice. SPF, DKIM și DMARC sunt cele trei standarde suprapuse care permit unui server destinatar să decidă dacă un mesaj chiar provine din domeniul dumneavoastră — și reprezintă cel mai eficient control tehnic împotriva falsificării de domeniu în phishing.
Cele trei straturi
Standardele rezolvă probleme diferite și sunt gândite să fie folosite împreună.
- SPF (Sender Policy Framework) autorizează adresele IP care pot trimite poștă pentru un domeniu.
- DKIM (DomainKeys Identified Mail) semnează criptografic mesajele, astfel încât modificarea și falsificarea să fie detectabile.
- DMARC le leagă pe amândouă, impune alinierea cu domeniul vizibil din
From:, le spune destinatarilor ce să facă la eșec — și vă oferă rapoarte.
SPF
SPF este o singură înregistrare TXT în DNS, cu expeditorii autorizați. Destinatarul compară IP-ul care se conectează cu înregistrarea SPF a domeniului din Return-Path (plicul).
example.com. IN TXT "v=spf1 include:_spf.google.com ip4:198.51.100.10 -all"
include:aduce expeditorii autorizați ai altui domeniu (de exemplu, furnizorul dumneavoastră de trimitere).-alleste eșec dur (respinge tot ce nu e listat);~alleste eșec moale.- SPF permite cel mult 10 interogări DNS — depășirea produce
permerror, așa că aplatizați hotărât includerile prea imbricate.
Slăbiciunea SPF: validează expeditorul de plic, nu antetul From: pe care îl vede utilizatorul. Singur, nu oprește falsificarea numelui afișat.
DKIM
DKIM adaugă o semnătură peste anteturi selectate și corpul mesajului, folosind o cheie privată deținută de expeditor. Cheia publică stă în DNS, sub un selector.
selector1._domainkey.example.com. IN TXT
"v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ..."
Un mesaj semnat poartă un antet de forma:
DKIM-Signature: v=1; a=rsa-sha256; d=example.com; s=selector1;
h=from:to:subject:date; bh=...; b=...
Pentru că semnătura supraviețuiește redirecționării, DKIM este mai robust decât SPF. Folosiți chei de 2048 de biți și rotiți periodic selectorii.
DMARC și alinierea
În DMARC stă politica. Cere ca SPF sau DKIM nu doar să treacă, ci să fie și aliniate cu domeniul din antetul From: vizibil.
_dmarc.example.com. IN TXT
"v=DMARC1; p=reject; rua=mailto:[email protected]; adkim=s; aspf=s; pct=100"
- Alinierea SPF compară domeniul din
From:cu cel dinReturn-Path. - Alinierea DKIM compară domeniul din
From:cud=din semnătură. p=este politica:none(monitorizare),quarantinesaureject.adkim/aspfstabilesc modul de aliniere:s(strict, potrivire exactă) saur(relaxat, același domeniu organizațional).
Un mesaj trece de DMARC dacă cel puțin unul dintre SPF și DKIM trece și este aliniat. De aceea redirecționarea strică adesea SPF, dar supraviețuiește prin DKIM.
Cum se leagă la destinatar
1. IP-ul conectat este verificat cu înregistrarea SPF a Return-Path
2. DKIM-Signature este verificată cu cheia publică a selectorului
3. DMARC: un mecanism trecut este aliniat cu domeniul din From:?
4. Dacă nu → se aplică politica p= (reject / quarantine)
5. Se emit rapoarte agregate (rua) și, opțional, forensice (ruf)
Erori frecvente
- Prea multe interogări SPF — consolidați lanțurile de
include:, preferațiip4/ip6acolo unde sunt stabile. - Subdomenii neacoperite — atacatorii falsifică
mail.example.comdacă acoperiți doar domeniul principal. Adăugați înregistrări_dmarcpentru subdomenii sau bazați-vă pe politica organizațională cusp=. - Expeditori terți — instrumentele de facturare, CRM-urile și platformele de marketing au nevoie de
includeîn SPF și de chei DKIM, altfel vor pica la DMARC. - Trecerea directă la
p=reject— începeți întotdeauna cup=none, citiți rapoartele agregate, reparați expeditorii legitimi și abia apoi strângeți.
O politică DMARC
p=rejectpe un domeniu bine monitorizat înseamnă că un atacator nu mai poate trimite poștă în numele dumneavoastră către niciun destinatar care respectă DMARC. Astfel se închide cel mai convingător vector de phishing: falsificarea domeniului exact.
Cum ajută GottaPhish
SPF, DKIM și DMARC opresc falsificarea domeniului dumneavoastră, dar atacatorii pur și simplu trec la domenii asemănătoare, trucuri cu numele afișat și terți compromiși. GottaPhish și echipa sa de experți se ocupă exact de acest risc rezidual: simulări realiste care folosesc acele tehnici — domenii „verișoare”, expeditori cu aliniere laxă, cazuri-limită de poștă redirecționată — plus tablouri de bord care arată cine a dat clic și ce control a prins ce. Specialiștii noștri sprijină configurarea, concep scenarii adaptate posturii dumneavoastră de autentificare și vă ajută să interpretați rezultatele, ca să prioritizați deopotrivă corecțiile DNS și instruirea țintită.
