DKIM tikrintuvas:
ar jūsų raktas pakankamai stiprus?
Įveskite domeną — selektorius nebūtinas: tikrintuvas išbando dešimt dažniausių pavadinimų arba jį nuskaito iš įklijuotos DKIM-Signature antraštės. Patikra neapsiriboja vien “įrašas rastas” ir išmatuoja patį raktą — 512 bitų raktas praeina bet kokią buvimo patikrą, o suklastoti jį galima jau nuo 2012 m.
Įrašas galioja, DKIM neveikia
DKIM įrašas gali dešimtmetį gulėti nepaliestas ir vis tiek egzistuoti. Visos keturios žemiau išvardytos klaidos grąžina įrašą, todėl buvimo tikrintuvai praneša, kad DKIM sukonfigūruotas — nors parašo patikra nepavyksta.
512 bitų relikvija
2012 m. matematikas, pasitelkęs nuomotus skaičiavimo pajėgumus, išskaidė Google 512 bitų DKIM raktą ir išsiuntė steigėjams laiškus vienas kito vardu. Tokio dydžio raktai DNS tebeguli ir šiandien — galiojantys, pasirašyti ir suklastojami.
512 bitų · išskaidytas 2012 m.Tuščias p=, kuriuo vis dar pasirašomas paštas
Tuščias p= reiškia „šis raktas atšauktas“ — tvarkinga praktika, kai selektorius jau nebenaudojamas. Bet jei sena ESP konfigūracija juo vis dar pasirašinėja, kiekvienas toks laiškas neišlaiko DKIM patikros. Šiandien.
p= · tuščias = atšauktast=y nuo pirmos dienos
Testavimo žyma buvo skirta diegimo savaitei. Jei paliekama įjungta, ji liepia gavėjams jūsų pasirašytą paštą vertinti lygiai taip pat, kaip nepasirašytą — sėkminga DKIM patikra jums nieko neduoda. Amžinai.
RFC 6376 §3.6.1Selektorius, kurio niekas neužsirašė
Įrašas saugomas adresu selector._domainkey — o DNS apskritai neturi būdo išvardyti selektorius. Negalite patikrinti to, ko negalite įvardyti, todėl DKIM įrašai metų metus lieka nepatikrinti.
s= · neišvardijamas per DNSRakto dydis, p= ir t=y
Dauguma įrankių sustoja ties „įrašas rastas“. Įvertis priklauso nuo dekoduoto rakto dydžio ir dviejų žymų — tuščio p= ir t=y — kurių dauguma tikrintuvų iš viso nerodo.
Šiuolaikinis standartas (RFC 8301 rekomenduoja pasirašantiesiems naudoti būtent jį). Dekoduojasi į taisyklingą viešąjį raktą, pakankamai didelį, kad skaidyti jį į daugiklius niekas nė nebando.
Priimtina ir vis dar paplitusi praktika — bet NIST 1024 bitų RSA parašų atsisakė dar 2013 m., o kiekvienais metais, kol jis tebenaudojamas, saugumo atsarga tik mažėja.
512 bitų raktas viešai suskaidytas 2012 m. nuomotais debesijos pajėgumais; 768 bitų – akademiškai 2009 m. Tokio dydžio raktas – tai klastojimo priemonė su jūsų domeno vardu.
Tai sąmoningas RFC 6376 ženklas apie pabaigą: „šis raktas atšauktas.“ Tinkama galutinė būsena nebenaudojamam selektoriui — ir realus sutrikimas visiems, kas juo dar pasirašo.
Gavėjams nurodoma jūsų laiškus vertinti taip, lyg jie būtų nepasirašyti — net kai parašas sėkmingai patvirtinamas. Diegimo pagalbinė priemonė, kuri, palikta įjungta, tyliai panaikina DKIM.
Tikrintojai gauna atsakymą „rakto nėra“, ir parašas gauna permfail. Bėda ta, kad iš išorės ištrintas raktas ir selektorius su rašybos klaida atrodo identiškai — todėl bandome dešimt.
Kaip rasti savo selektorių
Jūsų viešasis raktas saugomas adresu selector._domainkey.yourdomain.com — o DNS neturi užklausos, kuri parodytų visus selektorius. Vardą galima tik žinoti arba atspėti. Štai keturi būdai jį sužinoti:
- Perskaitykite pasirašytą laišką: atsidarykite bet kurį savo išsiųstą laišką → „Rodyti originalą“ → DKIM-Signature antraštės s= žyma yra jūsų selektorius.
- Įklijuokite antraštę čia: ją išskleidžiame ir patys ištraukiame d= bei s= — skaityti nereikės.
- Paklauskite savo ESP: DNS nustatymų puslapyje, kuriame gavote CNAME/TXT įrašus, nurodytas ir selektorius.
- Arba leiskite mums spėti: palikite lauką tuščią ir išbandysime dešimt ESP naudojamų vardų — teisinga tvarka, kaip ir bandome.
Kas kokį selektorių naudoja
10 tikrinamų vardų · dažniausi numatytiejiKą galite patikrinti patys
Kai žinote selektorių, žaliavą gausite viena dig užklausa.
Dažni klausimai apie DKIM
Įveskite domeną viršuje — selektorius nebūtinas. Paimame TXT įrašą adresu selector._domainkey.yourdomain (jei laukas tuščias, išbandome dešimt dažniausiai naudojamų selektorių), kiekvieną žymą patikriname pagal RFC 6376, o tada patį raktą: p= reikšmė dekoduojama iš base64, viduje esanti DER struktūra peržiūrima lauką po lauko, o modulis išmatuojamas ir įvertinamas — mažiau nei 1024 bitai silpna, 1024 priimtina, 2048 ir daugiau rekomenduojama. Nemokamai, be registracijos.
Selektorius yra vardas prieš ._domainkey – jį pasirenka pasirašymą sukonfigūravęs asmuo, ir DNS sąraše jo nerasite. Yra trys būdai jį sužinoti: atsiverskite savo išsiųstą laišką ir DKIM-Signature antraštėje pasižiūrėkite s= žymą (Gmail: „Rodyti originalą“); įklijuokite visą antraštę į šį įrankį ir mes jį patys išskirsime; arba palikite selektoriaus lauką tuščią – patikrinsime dešimt dažniausiai pasitaikančių: google, selector1/2, k1/k2, s1/s2, default, dkim, mail. Radę du veikiančius selektorius nesijaudinkite – taip ir turi atrodyti veikianti raktų rotacija.
Priimtinas, senstantis ir vertas suplanuoto pakeitimo. RSA-1024 viešai dar niekas neišskaidė — bet NIST jį naujiems parašams uždraudė dar 2013 m., RFC 8301 nurodo, kad DKIM pasirašytojai turėtų naudoti 2048 bitų raktus, o didieji pašto paslaugų teikėjai patys pasirašo 2048 bitų raktais. Avarinė situacija – ne 1024, o 512, kuris buvo išskaidytas 2012 m. nuomotais debesijos ištekliais. Šį raktą verčiau pakeisite patys pasirinktu metu, o ne vėliau – užpuoliko primestu.
Testavimo režimą. RFC 6376 §3.6.1 nurodo, kad tikrintojai paštą iš testavimo režimu veikiančio domeno turi vertinti lygiai taip pat kaip nepasirašytą — net jei parašas patikrinamas nepriekaištingai. Ši žyma skirta DKIM išbandyti diegimo metu be pasekmių. Bėda ta, kad ji veikia per gerai: kol įjungta, niekas negenda, todėl jos niekas ir nepašalina. Domenas tada metų metus pasirašinėja paštą veltui. Jei įrankis tokią aptinka, pataisyti užtenka ištrinti keturis simbolius.
Sąmoningas atšaukimas. RFC 6376 tuščią p= apibrėžia kaip „šis viešasis raktas atšauktas“. Tai tinkamas ženklas selektoriui, kurio jau atsisakėte, ir aiškesnis nei įrašo ištrynimas, kuris atrodo lygiai taip pat kaip rašybos klaida. Yra du būdai tai suprasti. Jei šio selektoriaus jau nebenaudojate ir juo niekas nebepasirašo — tvarka, palikite kaip yra. Jei koks nors siuntėjas juo vis dar pasirašo, kiekvienas toks laiškas dabar neišlaiko DKIM patikros. Patikrinkite DMARC ataskaitas, ar nėra dkim=fail su šiuo selektoriumi.
Tikrintojai privalo palaikyti iki 4096 (RFC 8301). Bet 4096 bitų raktas sukuria tokią ilgą TXT reikšmę, kad ją tenka skaidyti į kelias dalis, o kai kurių DNS tiekėjų sąsajos tai sugadina. Realaus saugumo pranašumo prieš 2048 tai neduoda — juk raktą vis tiek reikės periodiškai keisti, tad 2048 yra aukso vidurys. Kitas variantas — k=ed25519 (RFC 8463): nedideli 32 baitų raktai, moderni kriptografija. Tikrintojų palaikymas dar nėra visuotinis, todėl jį naudojantys paprastai pasirašo ir RSA raktu. Šis įrankis nuskaito k= reikšmę ir parodo, kurį tipą esate paskelbę.
Vienas pats – ne, ir geriau tai pasakyti atvirai. DKIM įrodo du dalykus: kad laiškas nuo pasirašymo momento nebuvo pakeistas ir kad už jį laiduoja domenas d=. Tačiau jis neįrodo, kad skaitytojo matoma From: eilutė sutampa su tuo domenu — klastotojas gali nepriekaištingai pasirašyti savo domenu, o rodyti jūsiškį. Šią spragą uždengia DMARC (suderinimas), o kurie serveriai apskritai gali siųsti laiškus, nusako SPF. Realiai veikia tik visos trys kartu: SPF + DKIM + DMARC. Šis įrankis patikrina, ar DKIM dalis tikra — nes atšauktas ar testinio režimo raktas tyliai pakerta ir kitas dvi.
Tyrinėkite toliau
Nemokami įrankiai – tik pradžia.
Uptimia rūpinasi jūsų svetainių sveikata.
Veikimo laikas, SSL, domeno galiojimo pabaiga, puslapių greitis, transakcijos – stebima iš 171+ vietos visame pasaulyje. Nemokama 30 dienų.