DKIM není digitální podpis

„Naše pošta je podepsaná“ může znamenat tři nesouvisející věci a jejich záměna vede ke špatným závěrům oběma směry — k domnělé ochraně, kterou nemáte, i k nákupu ochrany, kterou už máte. E-mailová bezpečnost jsou vrstvy a každá dokazuje něco jiného.

DKIM: server ručí za doménu

DKIM je infrastruktura. Váš mailserver (nebo poskytovatel e-mailu) automaticky podepisuje každou odchozí zprávu klíčem, jehož veřejná polovina je zveřejněná ve vašem DNS. Přijímač podpis ověří a dozví se jediný fakt: tahle zpráva opravdu odešla ze systémů autorizovaných danou doménou a podepsané části cestou nikdo nezměnil. Neříká nic o tom, který člověk ji napsal — „podepisujícím“ je doména a klíč žádný člověk nikdy nevidí ani se ho nedotkne. Tohle je podpis, na kterém staví DMARC, který počítají vaše DMARC reporty a který tenhle produkt hlídá.

S/MIME a PGP: obsah podepisuje člověk

Osobní digitální podpis — S/MIME přes certifikát, nebo PGP — se dělá vlastním klíčem jednotlivce a cestuje v těle zprávy. Dokazuje, že konkrétní člověk podepsal konkrétní obsah, což je mnohem silnější a mnohem užší tvrzení než to DKIMové, a umí obsah i šifrovat mezi koncovými body. Podstatné je, že žije v jiném vesmíru než DMARC: žádný DMARC report osobní podpisy nepočítá, žádný reportovací formát přijímačů je nesleduje a zveřejnění DMARC je nevyžaduje ani nevnímá. Pokud vaše compliance otázka zní „jaký podíl naší pošty je podepsán S/MIME“, žádný report ze strany přijímačů ji nezodpoví — jen vaše vlastní odesílací infrastruktura.

TLS: šifrované je spojení, ne zpráva

Třetí vrstva je transport. Když spolu mluví dva mailservery, mohou spojení šifrovat pomocí TLS — zpráva cestuje mezi servery šifrovaně a na každé zastávce leží v otevřené podobě. DMARC reporty o tom také neříkají nic, ale na rozdíl od osobních podpisů tohle svůj reportovací kanál : SMTP TLS Reports, kde vám přijímače říkají, kolik spojení k vaší doméně proběhlo přes TLS a kolik jich spadlo nebo selhalo. Přihlásíte se dvěma DNS záznamy — MTA-STS, který odesílatelům říká, že vaše výměna pošty vyžaduje TLS, a TLS-RPT, který jmenuje adresu pro reporty. Sojka kontroluje oba záznamy a reporty dekóduje, hned vedle těch DMARCových.

Pravidlo palce

DKIM odpovídá na „přišlo tohle ze systémů domény, nezměněné?“ — S/MIME na „napsal tohle tenhle člověk?“ — TLS na „bylo to po drátě šifrované?“. DMARC vynucuje první, druhé ignoruje a pro třetí má sesterský protokol. Pro ochranu jména a reputace domény je to první vrstva, která rozhoduje, kam vaše pošta dopadne — a proto se dodělává jako první.

Související: Co znamená zarovnání DMARC · Co DMARC report doopravdy obsahuje.

Zkontrolujte si doménu zdarma — přečte veřejné DNS a oznámkuje, co v něm je.