← Toate articolele

SPF, DKIM și DMARC: autentificarea e-mailului împotriva phishingului

GottaPhish Team · April 29, 2026

E-mailul nu a fost niciodată proiectat cu autentificarea în minte: atât MAIL FROM, cât și antetul From: pot conține orice. SPF, DKIM și DMARC sunt cele trei standarde suprapuse care permit unui server destinatar să decidă dacă un mesaj chiar provine din domeniul dumneavoastră — și reprezintă cel mai eficient control tehnic împotriva falsificării de domeniu în phishing.

Cele trei straturi

Standardele rezolvă probleme diferite și sunt gândite să fie folosite împreună.

SPF

SPF este o singură înregistrare TXT în DNS, cu expeditorii autorizați. Destinatarul compară IP-ul care se conectează cu înregistrarea SPF a domeniului din Return-Path (plicul).

example.com.  IN  TXT  "v=spf1 include:_spf.google.com ip4:198.51.100.10 -all"

Slăbiciunea SPF: validează expeditorul de plic, nu antetul From: pe care îl vede utilizatorul. Singur, nu oprește falsificarea numelui afișat.

DKIM

DKIM adaugă o semnătură peste anteturi selectate și corpul mesajului, folosind o cheie privată deținută de expeditor. Cheia publică stă în DNS, sub un selector.

selector1._domainkey.example.com.  IN  TXT
  "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ..."

Un mesaj semnat poartă un antet de forma:

DKIM-Signature: v=1; a=rsa-sha256; d=example.com; s=selector1;
  h=from:to:subject:date; bh=...; b=...

Pentru că semnătura supraviețuiește redirecționării, DKIM este mai robust decât SPF. Folosiți chei de 2048 de biți și rotiți periodic selectorii.

DMARC și alinierea

În DMARC stă politica. Cere ca SPF sau DKIM nu doar să treacă, ci să fie și aliniate cu domeniul din antetul From: vizibil.

_dmarc.example.com.  IN  TXT
  "v=DMARC1; p=reject; rua=mailto:[email protected]; adkim=s; aspf=s; pct=100"

Un mesaj trece de DMARC dacă cel puțin unul dintre SPF și DKIM trece și este aliniat. De aceea redirecționarea strică adesea SPF, dar supraviețuiește prin DKIM.

Cum se leagă la destinatar

1. IP-ul conectat este verificat cu înregistrarea SPF a Return-Path
2. DKIM-Signature este verificată cu cheia publică a selectorului
3. DMARC: un mecanism trecut este aliniat cu domeniul din From:?
4. Dacă nu → se aplică politica p= (reject / quarantine)
5. Se emit rapoarte agregate (rua) și, opțional, forensice (ruf)

Erori frecvente

O politică DMARC p=reject pe un domeniu bine monitorizat înseamnă că un atacator nu mai poate trimite poștă în numele dumneavoastră către niciun destinatar care respectă DMARC. Astfel se închide cel mai convingător vector de phishing: falsificarea domeniului exact.

Cum ajută GottaPhish

SPF, DKIM și DMARC opresc falsificarea domeniului dumneavoastră, dar atacatorii pur și simplu trec la domenii asemănătoare, trucuri cu numele afișat și terți compromiși. GottaPhish și echipa sa de experți se ocupă exact de acest risc rezidual: simulări realiste care folosesc acele tehnici — domenii „verișoare”, expeditori cu aliniere laxă, cazuri-limită de poștă redirecționată — plus tablouri de bord care arată cine a dat clic și ce control a prins ce. Specialiștii noștri sprijină configurarea, concep scenarii adaptate posturii dumneavoastră de autentificare și vă ajută să interpretați rezultatele, ca să prioritizați deopotrivă corecțiile DNS și instruirea țintită.