Pereiti prie turinio

DKIM tikrintuvas:
ar jūsų raktas pakankamai stiprus?

Įveskite domeną — selektorius nebūtinas: tikrintuvas išbando dešimt dažniausių pavadinimų arba jį nuskaito iš įklijuotos DKIM-Signature antraštės. Patikra neapsiriboja vien “įrašas rastas” ir išmatuoja patį raktą — 512 bitų raktas praeina bet kokią buvimo patikrą, o suklastoti jį galima jau nuo 2012 m.

arba įklijuokite neapdorotą DKIM-Signature antraštę → d= ir s= — dvi žymas, įvardijančias jūsų raktą — ištraukiame jūsų naršyklėje; antraštė iš jos niekada neišeina
Selektorius nebūtinas — tikriname 10 dažniausių vardų Raktas iškoduojamas iš base64, išmatuojamas jo dydis Išvada per kelias sekundes
Ko nepastebi „įrašas rastas“ tipo DKIM patikra

Įrašas galioja, DKIM neveikia

DKIM įrašas gali dešimtmetį gulėti nepaliestas ir vis tiek egzistuoti. Visos keturios žemiau išvardytos klaidos grąžina įrašą, todėl buvimo tikrintuvai praneša, kad DKIM sukonfigūruotas — nors parašo patikra nepavyksta.

512 bitų relikvija

2012 m. matematikas, pasitelkęs nuomotus skaičiavimo pajėgumus, išskaidė Google 512 bitų DKIM raktą ir išsiuntė steigėjams laiškus vienas kito vardu. Tokio dydžio raktai DNS tebeguli ir šiandien — galiojantys, pasirašyti ir suklastojami.

512 bitų · išskaidytas 2012 m.

Tuščias p=, kuriuo vis dar pasirašomas paštas

Tuščias p= reiškia „šis raktas atšauktas“ — tvarkinga praktika, kai selektorius jau nebenaudojamas. Bet jei sena ESP konfigūracija juo vis dar pasirašinėja, kiekvienas toks laiškas neišlaiko DKIM patikros. Šiandien.

p= · tuščias = atšauktas

t=y nuo pirmos dienos

Testavimo žyma buvo skirta diegimo savaitei. Jei paliekama įjungta, ji liepia gavėjams jūsų pasirašytą paštą vertinti lygiai taip pat, kaip nepasirašytą — sėkminga DKIM patikra jums nieko neduoda. Amžinai.

RFC 6376 §3.6.1

Selektorius, kurio niekas neužsirašė

Įrašas saugomas adresu selector._domainkey — o DNS apskritai neturi būdo išvardyti selektorius. Negalite patikrinti to, ko negalite įvardyti, todėl DKIM įrašai metų metus lieka nepatikrinti.

s= · neišvardijamas per DNS
Išvados

Rakto dydis, p= ir t=y

Dauguma įrankių sustoja ties „įrašas rastas“. Įvertis priklauso nuo dekoduoto rakto dydžio ir dviejų žymų — tuščio p= ir t=y — kurių dauguma tikrintuvų iš viso nerodo.

rsa · 2048 bitų +

Šiuolaikinis standartas (RFC 8301 rekomenduoja pasirašantiesiems naudoti būtent jį). Dekoduojasi į taisyklingą viešąjį raktą, pakankamai didelį, kad skaidyti jį į daugiklius niekas nė nebando.

→ to ir siekiama — dabar įsirašykite keitimą į kalendorių
rsa · 1024 bitų

Priimtina ir vis dar paplitusi praktika — bet NIST 1024 bitų RSA parašų atsisakė dar 2013 m., o kiekvienais metais, kol jis tebenaudojamas, saugumo atsarga tik mažėja.

→ kito rakto keitimo metu pereikite prie 2048
rsa · mažiau nei 1024

512 bitų raktas viešai suskaidytas 2012 m. nuomotais debesijos pajėgumais; 768 bitų – akademiškai 2009 m. Tokio dydžio raktas – tai klastojimo priemonė su jūsų domeno vardu.

→ keiskite šiandien — mažesnius nei 1024 bitų raktus galima suklastoti
p= tuščias · atšauktas

Tai sąmoningas RFC 6376 ženklas apie pabaigą: „šis raktas atšauktas.“ Tinkama galutinė būsena nebenaudojamam selektoriui — ir realus sutrikimas visiems, kas juo dar pasirašo.

→ gerai, JEI juo niekas nebepasirašo
t=y · testavimo režimas

Gavėjams nurodoma jūsų laiškus vertinti taip, lyg jie būtų nepasirašyti — net kai parašas sėkmingai patvirtinamas. Diegimo pagalbinė priemonė, kuri, palikta įjungta, tyliai panaikina DKIM.

→ baigę diegimą pašalinkite žymą
selektoriuje įrašo nėra

Tikrintojai gauna atsakymą „rakto nėra“, ir parašas gauna permfail. Bėda ta, kad iš išorės ištrintas raktas ir selektorius su rašybos klaida atrodo identiškai — todėl bandome dešimt.

→ pirmiausia raskite tinkamą selektorių — žemiau
DKIM selektoriai

Kaip rasti savo selektorių

Jūsų viešasis raktas saugomas adresu selector._domainkey.yourdomain.com — o DNS neturi užklausos, kuri parodytų visus selektorius. Vardą galima tik žinoti arba atspėti. Štai keturi būdai jį sužinoti:

  • Perskaitykite pasirašytą laišką: atsidarykite bet kurį savo išsiųstą laišką → „Rodyti originalą“ → DKIM-Signature antraštės s= žyma yra jūsų selektorius.
  • Įklijuokite antraštę čia: ją išskleidžiame ir patys ištraukiame d= bei s= — skaityti nereikės.
  • Paklauskite savo ESP: DNS nustatymų puslapyje, kuriame gavote CNAME/TXT įrašus, nurodytas ir selektorius.
  • Arba leiskite mums spėti: palikite lauką tuščią ir išbandysime dešimt ESP naudojamų vardų — teisinga tvarka, kaip ir bandome.
Išbandyti mano selektorius

Kas kokį selektorių naudoja

10 tikrinamų vardų · dažniausi numatytieji
googleNumatytasis Google Workspace selektorius. Vienas selektorius sukamas vietoje — įrašas keičiasi, o vardas lieka tas pats.
selector1 · selector2Microsoft 365 — išduodami poromis, kad aktyvus raktas galėtų persijungti tarp jų be prastovų.
k1 · k2Mailchimp / Mandrill tradicija, kurią nuo tada plačiai perėmė kiti ESP.
s1 · s2SendGrid automatinio saugumo pora; dažnas šablonas ir naujesniuose ESP.
defaultOpenDKIM, cPanel ir dauguma savarankiškai diegiamų sistemų — vardas, kurio niekas nepakeitė.
dkim · mailĮvairūs ESP ir vietiniai pašto serveriai — bendriniai vardai, užpildantys dešimtuką.
Du veikiantys selektoriai — normalu — taip veikia rakto keitimas be prastovų. Dešimt negyvų — likučiai, kurių niekas nepašalino.
Tiems, kas dirba terminale

galite patikrinti patys

Kai žinote selektorių, žaliavą gausite viena dig užklausa.

Gauti įrašą — jei žinote selektoriųdig +short TXT google._domainkey.example.com
Rasti selektorių išsiųstame laiškegrep -io 's=[^;]*' message.eml | head -1
Iškoduoti raktą ir jį išmatuotiecho "$P" | base64 -d | openssl rsa -pubin -inform DER -noout -text | head -1
Išbandyti vieną spėjamą selektoriųdig +short TXT selector1._domainkey.example.com
Išbandyti dešimt selektorių, pereiti DER, įvertinti modulį, perskaityti žymas# tam vienos eilutės komandos nėra — ↑ tam ir yra šis įrankis
DUK

Dažni klausimai apie DKIM

Įveskite domeną viršuje — selektorius nebūtinas. Paimame TXT įrašą adresu selector._domainkey.yourdomain (jei laukas tuščias, išbandome dešimt dažniausiai naudojamų selektorių), kiekvieną žymą patikriname pagal RFC 6376, o tada patį raktą: p= reikšmė dekoduojama iš base64, viduje esanti DER struktūra peržiūrima lauką po lauko, o modulis išmatuojamas ir įvertinamas — mažiau nei 1024 bitai silpna, 1024 priimtina, 2048 ir daugiau rekomenduojama. Nemokamai, be registracijos.

Selektorius yra vardas prieš ._domainkey – jį pasirenka pasirašymą sukonfigūravęs asmuo, ir DNS sąraše jo nerasite. Yra trys būdai jį sužinoti: atsiverskite savo išsiųstą laišką ir DKIM-Signature antraštėje pasižiūrėkite s= žymą (Gmail: „Rodyti originalą“); įklijuokite visą antraštę į šį įrankį ir mes jį patys išskirsime; arba palikite selektoriaus lauką tuščią – patikrinsime dešimt dažniausiai pasitaikančių: google, selector1/2, k1/k2, s1/s2, default, dkim, mail. Radę du veikiančius selektorius nesijaudinkite – taip ir turi atrodyti veikianti raktų rotacija.

Priimtinas, senstantis ir vertas suplanuoto pakeitimo. RSA-1024 viešai dar niekas neišskaidė — bet NIST jį naujiems parašams uždraudė dar 2013 m., RFC 8301 nurodo, kad DKIM pasirašytojai turėtų naudoti 2048 bitų raktus, o didieji pašto paslaugų teikėjai patys pasirašo 2048 bitų raktais. Avarinė situacija – ne 1024, o 512, kuris buvo išskaidytas 2012 m. nuomotais debesijos ištekliais. Šį raktą verčiau pakeisite patys pasirinktu metu, o ne vėliau – užpuoliko primestu.

Testavimo režimą. RFC 6376 §3.6.1 nurodo, kad tikrintojai paštą iš testavimo režimu veikiančio domeno turi vertinti lygiai taip pat kaip nepasirašytą — net jei parašas patikrinamas nepriekaištingai. Ši žyma skirta DKIM išbandyti diegimo metu be pasekmių. Bėda ta, kad ji veikia per gerai: kol įjungta, niekas negenda, todėl jos niekas ir nepašalina. Domenas tada metų metus pasirašinėja paštą veltui. Jei įrankis tokią aptinka, pataisyti užtenka ištrinti keturis simbolius.

Sąmoningas atšaukimas. RFC 6376 tuščią p= apibrėžia kaip „šis viešasis raktas atšauktas“. Tai tinkamas ženklas selektoriui, kurio jau atsisakėte, ir aiškesnis nei įrašo ištrynimas, kuris atrodo lygiai taip pat kaip rašybos klaida. Yra du būdai tai suprasti. Jei šio selektoriaus jau nebenaudojate ir juo niekas nebepasirašo — tvarka, palikite kaip yra. Jei koks nors siuntėjas juo vis dar pasirašo, kiekvienas toks laiškas dabar neišlaiko DKIM patikros. Patikrinkite DMARC ataskaitas, ar nėra dkim=fail su šiuo selektoriumi.

Tikrintojai privalo palaikyti iki 4096 (RFC 8301). Bet 4096 bitų raktas sukuria tokią ilgą TXT reikšmę, kad ją tenka skaidyti į kelias dalis, o kai kurių DNS tiekėjų sąsajos tai sugadina. Realaus saugumo pranašumo prieš 2048 tai neduoda — juk raktą vis tiek reikės periodiškai keisti, tad 2048 yra aukso vidurys. Kitas variantas — k=ed25519 (RFC 8463): nedideli 32 baitų raktai, moderni kriptografija. Tikrintojų palaikymas dar nėra visuotinis, todėl jį naudojantys paprastai pasirašo ir RSA raktu. Šis įrankis nuskaito k= reikšmę ir parodo, kurį tipą esate paskelbę.

Vienas pats – ne, ir geriau tai pasakyti atvirai. DKIM įrodo du dalykus: kad laiškas nuo pasirašymo momento nebuvo pakeistas ir kad už jį laiduoja domenas d=. Tačiau jis neįrodo, kad skaitytojo matoma From: eilutė sutampa su tuo domenu — klastotojas gali nepriekaištingai pasirašyti savo domenu, o rodyti jūsiškį. Šią spragą uždengia DMARC (suderinimas), o kurie serveriai apskritai gali siųsti laiškus, nusako SPF. Realiai veikia tik visos trys kartu: SPF + DKIM + DMARC. Šis įrankis patikrina, ar DKIM dalis tikra — nes atšauktas ar testinio režimo raktas tyliai pakerta ir kitas dvi.

Nemokami įrankiai – tik pradžia.
Uptimia rūpinasi jūsų svetainių sveikata.

Veikimo laikas, SSL, domeno galiojimo pabaiga, puslapių greitis, transakcijos – stebima iš 171+ vietos visame pasaulyje. Nemokama 30 dienų.

30 dienų nemokamai kreditinės kortelės nereikia atšaukite bet kada nemokamas planas po bandomojo laikotarpio
Stebima 100 000+ svetainių · Atitinka BDAR