← Alla artiklar

SPF, DKIM och DMARC: e-postautentisering mot nätfiske

GottaPhish Team · April 29, 2026

E-post konstruerades aldrig med autentisering i åtanke: både MAIL FROM och From:-huvudet kan sättas till vad som helst. SPF, DKIM och DMARC är de tre lagerlagda standarderna som låter en mottagande server avgöra om ett meddelande verkligen kom från er domän — och tillsammans är de den enskilt mest effektiva tekniska kontrollen mot domänförfalskning vid nätfiske.

De tre lagren

Standarderna löser olika problem och är avsedda att införas tillsammans.

SPF

SPF är en enda TXT-post i DNS som listar godkända avsändare. Mottagaren jämför den anslutande IP-adressen med SPF-posten för Return-Path-domänen (kuvertet).

example.com.  IN  TXT  "v=spf1 include:_spf.google.com ip4:198.51.100.10 -all"

SPF:s svaghet: den validerar kuvertavsändaren, inte det From:-huvud användaren ser. Ensam stoppar den ingen förfalskning av visningsnamnet.

DKIM

DKIM lägger till en signatur över valda huvuden och meddelandekroppen, med en privat nyckel hos avsändaren. Den publika nyckeln ligger i DNS under en selektor.

selector1._domainkey.example.com.  IN  TXT
  "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ..."

Ett signerat meddelande bär ett huvud som:

DKIM-Signature: v=1; a=rsa-sha256; d=example.com; s=selector1;
  h=from:to:subject:date; bh=...; b=...

Eftersom signaturen överlever vidarebefordran är DKIM mer robust än SPF. Använd 2048-bitars nycklar och rotera selektorer regelbundet.

DMARC och justering

I DMARC bor policyn. Den kräver att SPF eller DKIM inte bara godkänns utan också är justerade mot domänen i det synliga From:-huvudet.

_dmarc.example.com.  IN  TXT
  "v=DMARC1; p=reject; rua=mailto:[email protected]; adkim=s; aspf=s; pct=100"

Ett meddelande klarar DMARC om minst en av SPF och DKIM godkänns och är justerad. Därför bryter vidarebefordran ofta SPF men överlever via DKIM.

Så faller det på plats hos mottagaren

1. Anslutande IP kontrolleras mot Return-Path:s SPF-post
2. DKIM-Signature verifieras mot selektorns publika nyckel
3. DMARC: är någon godkänd mekanism justerad mot From:-domänen?
4. Om inte → tillämpa p=-policyn (reject / quarantine)
5. Skicka aggregerade (rua) och valfria forensiska rapporter (ruf)

Vanliga fallgropar

En DMARC-policy p=reject på en välbevakad domän innebär att en angripare inte längre kan skicka post som er till någon mottagare som respekterar DMARC. Därmed stängs den mest övertygande nätfiskevägen: förfalskning av exakt domän.

Så hjälper GottaPhish

SPF, DKIM och DMARC stoppar förfalskning av er domän, men angripare byter helt enkelt till snarlika domäner, knep med visningsnamn och komprometterade tredje parter. GottaPhish och dess expertteam tar sig an just den kvarvarande risken: realistiska simuleringar med de teknikerna — kusindomäner, avsändare med lös justering, gränsfall med vidarebefordrad post — plus instrumentpaneler som visar vilka som klickade och vilken kontroll som fångade vad. Våra experter hjälper till med uppsättningen, utformar scenarier anpassade efter er autentiseringsstatus och hjälper er tolka resultaten, så att ni kan prioritera både DNS-fixar och riktad utbildning.