Jak funguje nástroj Kontrola záznamů DKIM
Nástroj Kontrola záznamů DKIM umožňuje uživatelům vložit hodnotu DKIM TXT záznamu a podrobně prozkoumat jeho jednotlivé komponenty. Po vložení dat nástroj provede analýzu záznamu, při které zjišťuje verzi, typ klíče, veřejný klíč, přidružené služby a další podrobnosti. Současně identifikuje potenciální problémy, jako jsou duplicitní tagy, poškozená prezentace nebo slabé velikosti klíčů.
Zpracování vloženého textu probíhá lokálně přímo v prohlížeči uživatele. Nástroj se nedotazuje systému DNS ani neověřuje podpisy e-mailů. Vstupní pole s názvem Hodnota DKIM TXT přijímá seznam značek (například v=DKIM1; k=rsa; p=…), přičemž podporuje a automaticky spojuje citované části TXT a závorky zónových souborů. Maximální délka vstupu je omezena na 20 000 znaků. Pokud je pole prázdné, zobrazí se chybové hlášení „Nejprve vložte záznam DKIM.“.
Výstupy analýzy a struktura záznamu
Po spuštění kontroly nástroj vygeneruje podrobný přehled rozdělený do několika částí:
- Analýza DKIM: Celkové vyhodnocení předloženého záznamu.
- DKIM shrnutí:
- Verze: Verze protokolu DKIM.
- Typ klíče: Použitý kryptografický typ klíče.
- Velikost klíče: Velikost použitého kryptografického klíče.
- Služby: Služby spojené s daným záznamem DKIM.
- Analyzovaná pole: Tabulka obsahující sloupce Tag (název značky) a Hodnota (přiřazená hodnota značky).
- Záznam poznámek:
- TXT kusy: Počet detekovaných TXT segmentů.
- Výchozí: Označení pro výchozí hodnoty.
- Odvolaný klíč: Indikace, že klíč byl odvolán.
- Neznámý: Označení pro neznámý počet bitů klíče.
Pokud je záznam zcela v pořádku, zobrazí se zpráva „Ve vložené hodnotě nebyla nalezena žádná chyba záznamu ani varování klíče.“. V opačném případě nástroj vypíše souhrn: „Zkontrolovaná pole ‹fields›: Chyby ‹errors› a varování ‹warnings›.“.
Pravidla pro klíče RSA a Ed25519
Nástroj plně rozpoznává veřejné klíče typu RSA a Ed25519. Při analýze těchto klíčů platí následující pravidla a limity:
- Podporované typy: Značka
kmusí obsahovat hodnotursaneboed25519. Pokud je detekován jiný typ, zobrazí se chyba „Typ klíče “‹detail›” není podporován. Použijte rsa nebo ed25519.“. - Minimální velikost RSA: Klíče RSA s velikostí pod 1024 bitů jsou vyhodnoceny jako neplatné s chybou „Klíč RSA jsou bity
‹detail›. DKIM vyžaduje alespoň 1024 bitů.“. - Doporučená velikost RSA: Klíče RSA s velikostí pod 2048 bitů jsou označeny za slabší, než je doporučeno, s varováním „Klíč RSA jsou bity
‹detail›. Doporučuje se bity 2048 nebo více.“. - Specifikace Ed25519: Klíč typu Ed25519 musí po dekódování odpovídat přesné délce, jinak nástroj nahlásí chybu „Klávesa Ed25519 dekóduje na
‹detail›bajty namísto 32.“. - Neplatný veřejný klíč: Pokud hodnota v tagu
pneodpovídá vybranému typu klíče, zobrazí se chyba „Hodnota p není platným veřejným klíčem pro vybraný typ klíče.“. - Odvolání klíče: Pokud je hodnota tagu
pprázdná, znamená to, že je publikován odvolaný klíč. Nástroj na tuto skutečnost upozorní zprávou „Hodnota p je prázdná, což publikuje odvolaný klíč DKIM.“.
Omezení délky DNS TXT a segmentace
Při publikaci DKIM záznamů v DNS je nutné brát v úvahu technické limity infrastruktury:
- Limit 255 bajtů: Jeden DNS TXT záznam může obsahovat více samostatných řetězců, avšak každý jednotlivý řetězec (segment) je omezen na maximální délku 255 bajtů. Pokud segment tento limit překročí, nástroj zobrazí chybu „TXT blok
‹detail›překračuje limit 255-byte pro jeden řetězec znaků DNS.“. - Spojování segmentů: Nástroj dokáže rozpoznat a spojit citované části TXT záznamu. V takovém případě informuje uživatele zprávou „Připojené
‹detail›citovaly kusy TXT před kontrolou záznamu.“. Pokud je formátování uvozovek poškozené, zobrazí se chyba „Citovaná prezentace TXT je poškozená. Udržujte všechny kusy v uvozovkách a odstraňte text mimo uvozovky.“.
Běžné chyby v syntaxi a značkách DKIM
Nástroj provádí syntaktickou kontrolu všech přítomných tagů a hlásí následující nedostatky:
- Chybějící veřejný klíč: Pokud v záznamu chybí klíčový tag
p, zobrazí se chyba „Chybí požadovaná značka veřejného klíče p.“. - Pozice verze: Značka
v=DKIM1musí být vždy na prvním místě, pokud je v záznamu přítomna. Při nedodržení tohoto pořadí nástroj vypíše chybu „Značka v=DKIM1 musí být první značkou, pokud je přítomna.“. - Hodnota verze: Značka
vmusí mít přesnou hodnotuDKIM1. Jakákoli jiná hodnota vyvolá chybu „Značka v musí být přesně DKIM1, nikoli “‹detail›”.“. - Duplicitní tagy: Každý tag se smí v záznamu vyskytnout pouze jednou. Duplicita je hlášena jako „Značka
‹tag›se objeví více než jednou.“. - Chybějící rovnítko: Pokud tagu chybí oddělovač hodnoty, zobrazí se chyba „V poli „
‹tag›“ chybí rovnítko.“. - Chybný název tagu: V případě neplatného názvu značky nástroj ohlásí „Název značky „
‹tag›“ má nesprávný tvar.“. - Nerozpoznané tagy: Pokud záznam obsahuje neznámé značky, nástroj je ignoruje a zobrazí upozornění „Nerozpoznaný tag
‹tag›je zachován, ale není interpretován.“. - Omezení služeb: Hodnota tagu
s(služby) musí obsahovat buďemail, nebo*. Jiná hodnota vyvolá chybu „Hodnota s „‹detail›“ obsahuje nepodporovanou službu. Použijte e-mail nebo *.“. - Hashovací algoritmy: Značka
hmusí umožňovat použití algoritmusha256pro aktuální podpisy DKIM. Pokud tomu tak není, zobrazí se chyba „Značka h musí umožňovat sha256 pro aktuální podpisy DKIM.“. Použití zastaralého algoritmusha1je zakázáno a nástroj jej označí chybou „sha1 je pro podpisy DKIM zastaralé a nesmí se používat.“.
Ochrana osobních údajů a zpracování dat
Bezpečnost vašich dat je plně zachována. Váš záznam DKIM zůstane ve vašem prohlížeči. BroBroGo jej nenahrává ani neukládá. Jedná se o čistě místní kontrolu textu záznamu, která neodesílá žádná data na externí servery.
Často kladené otázky (FAQ)
Proč jsou dlouhé záznamy DKIM rozděleny do řetězců v uvozovkách?
Záznam DNS TXT může obsahovat několik řetězců znaků, přičemž každý řetězec je omezen na 255 bajtů. DNS spojuje tyto řetězce v původním pořadí, takže všechny části musí zůstat uvnitř jednoho záznamu TXT.
Které typy klíčů DKIM tato kontrola rozpozná?
Rozpoznává veřejné klíče RSA a Ed25519. Kontroluje jejich formu Base64 a hlásí klíče RSA pod 1024 bitů jako neplatné a klíče pod 2048 bitů jako slabší, než je doporučeno.
Dokazuje čistý výsledek, že DKIM funguje?
Ne. Tato stránka kontroluje pouze text záznamu, který vložíte. Neptá se DNS, neověřuje podpis zprávy, nepotvrzuje jméno voliče ani neprokazuje, že příjemci pošty mohou tento záznam úspěšně načíst.