Проверувач на DKIM записи

Залепете DKIM TXT запис за да го проверите неговото издание, тип на клуч, јавен клуч, услуги и цитирани DNS делови.

DKIM запис
Вметнете листа на ознаки како v=DKIM1; k=rsa; p=… . Котирани TXT делови и загради од зонски датотеки се прифатливи и се спојуваат.

Анализа на DKIM

Вметнете DKIM запис, а потоа проверете го.

Белешки за записот

    Верзија
    Тип на клуч
    Големина на клуч
    Услуги

    Разложени полиња

    ОзнакаВредност
    Вметнете DKIM запис за да го испитате.

    Вашиот DKIM запис останува во вашиот прелистувач. BroBroGo не го подига или зачувува.

    ЧПП

    Зошто долгите DKIM записи се делат на цитирани низа?

    DNS TXT записот може да содржи неколку низа на карактери, со тоа што секоја низа е ограничена на 255 бајти. DNS ги поврзува низите по редослед, така што сите делови мора да останат во еден TXT запис.

    Кои типови на DKIM клучеви ги препознава овој проверувач?

    Го препознава RSA и Ed25519 јавни клучеви, ги проверува нивните Base64 форми, и ги пријавува RSA клучевите под 1024 битови како неважечки и клучевите под 2048 битови како послаби од препорачаното.

    Дали чист резултат докажува дека DKIM работи?

    Не. Оваа страница проверува само текстот на записот што го вметнувате. Не го запрашува DNS, не ја проверува потпишаната порака, не го потврдува името на селекторот ниту докажува дека примателите на пошта можат да го извадат записот.

    Улогата на DKIM во автентикацијата на е-пошта

    DKIM (DomainKeys Identified Mail) претставува стандардизиран метод за автентикација на е-пошта кој овозможува организацијата да преземе одговорност за испратената порака. Преку користење на криптографски потписи, DKIM му докажува на примачот дека пораката навистина потекнува од наведениот домен и дека нејзината содржина не била променета за време на преносот.

    Овој систем се потпира на пар од јавен и приватен клуч. Приватниот клуч безбедно се чува на серверот за испраќање пошта и се користи за генерирање на дигитален потпис во заглавието на секоја е-пошта. Јавниот клуч се објавува јавно во рамките на DNS системот како TXT запис. Кога серверот на примачот ќе ја прими пораката, тој го презема јавниот клуч од DNS за да го верификува потписот. Алатката „Проверувач на DKIM записи“ овозможува детална инспекција на овој јавен TXT запис за да се осигура неговата правилна структура пред тој да биде објавен.

    Структура и компоненти на еден DKIM TXT запис

    DKIM TXT записот се состои од низа на ознаки (tags) разделени со точка-запирка, каде секоја ознака дефинира специфичен параметар на клучот и дозволените услуги. Правилното толкување на овие ознаки е клучно за успешна автентикација.

    • v (Верзија): Ја означува верзијата на DKIM протоколот. Доколку е присутна, ознаката v мора да биде прва во записот и нејзината вредност мора да биде точно DKIM1.
    • k (Тип на клуч): Го одредува криптографскиот алгоритам на клучот. Поддржани вредности се rsa и ed25519.
    • p (Јавен клуч): Ја содржи Base64 кодираната вредност на јавниот клуч. Оваа ознака е задолжителна за активни клучеви.
    • s (Услуги): Ги дефинира услугите кои можат да го користат овој клуч. Дозволените вредности мора да содржат email или *.
    • h (Хеш алгоритми): Ги одредува дозволените алгоритми за хеширање. За современите DKIM потписи, оваа ознака мора да овозможи sha256.

    Ограничувања на DNS TXT записите и спојување на делови

    При објавување на DKIM записите во DNS, администраторите често се соочуваат со техничките ограничувања на DNS протоколот. Еден DNS TXT запис може да содржи неколку низи на карактери, но секоја поединечна низа (chunk) е строго ограничена на максимална должина од 255 бајти.

    Долгите криптографски клучеви, особено RSA клучевите од 2048 бита, ја надминуваат оваа граница и затоа мора да бидат поделени во повеќе цитирани делови во рамките на зонската датотека. „Проверувач на DKIM записи“ автоматски ги препознава овие цитирани делови и загради од зонските датотеки, ги спојува во една континуирана низа и врши проверка на комплетниот запис. Внесот во алатката е ограничен на вкупно 20.000 карактери.

    Криптографски клучеви и безбедносни препораки

    Изборот на типот на клучот и неговата големина директно влијаат на безбедноста на е-поштата. Алатката ги препознава следниве стандарди:

    1. RSA: Најраспространетиот алгоритам. Поради зголемената процесирачка моќ на современите компјутери, RSA клучевите со големина под 1024 бита се сметаат за неважечки и несигурни. Клучевите со големина под 2048 бита се означуваат како послаби од препорачаното. За оптимална заштита, се препорачува имплементација на RSA клучеви од 2048 бита или повеќе.
    2. Ed25519: Модерен и поефикасен алгоритам за криптографија со елиптични криви. Јавниот клуч за Ed25519 мора да се декодира точно во 32 бајти.
    3. Хеш алгоритми: Употребата на sha1 е застарена за DKIM потписи и не смее да се користи поради откриени безбедносни пропусти во алгоритмот. Задолжително е користење на sha256.

    Дополнително, доколку ознаката p е празна, тоа означува дека клучот е намерно повлечен (revoked). Ова е стандардна процедура кога одреден клуч веќе не треба да се користи за верификација на потписи.

    Локална проверка наспроти DNS запрашување

    Важно е да се разбере природата на обработката на податоците при користење на оваа алатка. Анализата се изведува целосно локално во вашиот веб-прелистувач. Вашиот DKIM запис останува во вашиот прелистувач. BroBroGo не го подига или зачувува.

    Бидејќи ова е исклучиво локална проверка на запис-текст, алатката не врши DNS запрашувања за да провери дали записот е веќе активен на интернет, ниту пак врши верификација на реални потписи на е-пошта. Таа служи за валидација на синтаксата, структурата и клучевите пред нивното реално објавување во DNS.

    Чести грешки и предупредувања при конфигурација

    При рачно креирање или копирање на DKIM записите, често се појавуваат синтаксички и структурни грешки. Алатката е дизајнирана да ги идентификува следниве проблеми:

    • Погрешно формирана презентација: Доколку цитираните делови содржат текст надвор од наводниците.
    • Надминување на DNS лимитот: Доколку некој поединечен TXT дел надминува 255 бајти.
    • Недостасувачки елементи: Кога клучната ознака p е целосно испуштена од записот.
    • Дуплирани ознаки: Кога одредена ознака (на пример k или v) се појавува повеќе од еднаш.
    • Синтаксички грешки: Ознаки кои немаат знак за еднаквост или имаат невалидно име.
    • Неподдржани вредности: Користење на неподдржани типови на клучеви, застарени хеш алгоритми или недозволени услуги.

    Често поставувани прашања (FAQ)

    Зошто долгите DKIM записи се делат на цитирани низа?

    DNS TXT записот може да содржи неколку низа на карактери, со тоа што секоја низа е ограничена на 255 бајти. DNS ги поврзува низите по редослед, така што сите делови мора да останат во еден TXT запис.

    Кои типови на DKIM клучеви ги препознава овој проверувач?

    Го препознава RSA и Ed25519 јавни клучеви, ги проверува нивните Base64 форми, и ги пријавува RSA клучевите под 1024 битови како неважечки и клучевите под 2048 битови како послаби од препорачаното.

    Дали чист резултат докажува дека DKIM работи?

    Не. Оваа страница проверува само текстот на записот што го вметнувате. Не го запрашува DNS, не ја проверува потпишаната порака, не го потврдува името на селекторот ниту докажува дека примателите на пошта можат да го извадат записот.

    Што значи кога вредноста на ознаката p е празна?

    Празна вредност во ознаката p означува дека објавувате повлечен (отповикан) DKIM клуч. Ова му кажува на серверот што ја прима поштата дека овој конкретен клуч повеќе не е валиден за потпишување пораки.