الخلاصة
- يثبت نجاح DKIM توقيعاً على مادة مختارة بعد تهيئتها، بالمفتاح الذي يحدده
s=ونطاق التوقيعd=. ولا يمنح تلقائياً سلطة للنطاق الظاهر في From. - تضيف RFC 9989 اختبار محاذاة DMARC لنطاق المؤلف. وحتى النجاح المتحاذي لا يثبت صدق المحتوى أو سلامته أو حداثته أو الإذن بفعل تجاري.
النتيجة الصحيحة نُسبت إلى الهوية الخطأ
استخرج المتحقق مفتاح المهاجم من DNS، وأعاد حساب ملخص الجسم، وتحقق من التوقيع. لم يقع تزوير رياضي. وقع الخطأ عندما احتفظ محرك السياسة بكلمة pass وحذف اسم النطاق الذي نجح.
يسمي d= نطاق التوقيع، ويختار s= مساحة المفتاح، ويسرد h= حقول الرأس الموقعة، ويحمل bh= ملخص الجسم بعد التهيئة، ويحمل b= التوقيع على الرؤوس المختارة وحقل DKIM بعد اعتبار قيمة توقيعه فارغة.
يجب إدراج From في h=. يحمي ذلك النص من التغيير بعد التوقيع، لكنه لا يثبت أن نطاق d= يملك النطاق المكتوب في From. يستطيع المهاجم أن يوقّع بدقة ادعاءً كاذباً عن مؤسسة أخرى.
للجسم حد مستقل
لا يصح اختزال التحقق في إشارة خضراء. يهيئ المستقبل الجسم ويقارن حسابه بـ bh= ثم يجلب مفتاح s= تحت d= ويبني مدخل الرؤوس ويتحقق من b=. إذا اختلف ملخص الجسم، تفرض RFC 6376 فشل التوقيع كله حتى لو نجح مسار الرؤوس.
تتحمل طريقتا simple وrelaxed تغييرات مختلفة. قد يكسر فراغ غير مهم للإنسان توقيعاً، وقد تمر تعليمات خبيثة بلا تغيير. التهيئة قاعدة تمثيل وليست حكماً على المعنى.
أما l= الاختياري فيقصر التغطية على بادئة من الجسم المهيأ. يمكن إضافة نص بعدها من دون تغيير bh=؛ وعند l=0 يكون الجسم كله بلا توقيع. صُممت المرونة لممارسات مثل إضافة ذيل القائمة، لكنها تفتح أيضاً مجالاً لإضافة غير مأذونة. يجب ألا تعرض الواجهة الجزء غير الموقع تحت شارة واحدة مع النص المحمي.
المحاذاة هي التي تختبر نطاق المؤلف
أصبحت RFC 9989، المنشورة في مايو 2026، مواصفة DMARC الحالية بدلاً من RFC 7489. تقارن Author Domain في RFC5322.From بمعرّف DKIM أو SPF موثق. تتطلب المحاذاة الصارمة تطابق النطاقين، بينما تقبل المرنة النطاق التنظيمي نفسه.
لذلك تنجح رسالة البداية في DKIM لنطاق المهاجم وتفشل في المحاذاة مع bank.example. يجب تسجيل النتيجتين. وحتى DMARC pass يثبت فقط الاستخدام المأذون لنطاق المؤلف؛ لا يضمن أن الرسالة آمنة أو مرغوبة.
غلاف SMTP ومعرّف SPF وd= وi= وFrom وحساب SMTP الموثق سجلات مستقلة. وقد تحمل الرسالة توقيعات DKIM عدة. كل واحد يحتاج تحققاً ومحاذاة منفصلين.
ينقل Authentication-Results هذه الأحكام، لكن سلطته تأتي من منتجه. ينبغي لحافة الاستقبال إزالة النسخ الخارجية أو عزلها وقبول النتائج الصادرة عن متحققين مصرح لهم داخل النطاق الإداري. وينقل ARC أحكاماً سبقت تعديلات الوسطاء، لكنه لا يجعل سلسلة الوسطاء موثوقة تلقائياً.
الانتهاء ليس منعاً للإعادة
يسجل t= وقت الإنشاء ويمكن أن يسجل x= الانتهاء، لكن RFC 6376 توضح أن x= ليس دفاعاً ضد replay. يمكن توزيع رسالة صحيحة مرة أخرى أو تنفيذها ثانية مع بقاء توقيعها صالحاً.
يجب فصل توثيق البريد عن عدم تكرار العملية. تحتاج أوامر الدفع والنشر إلى معرّف معاملة وحالة سير وسياسة حساب وتأكيد مستقل.
اختبر نطاقاً يملكه المهاجم مع From أجنبي، ومحتوى خبيثاً متحاذياً، ونصاً مضافاً بعد l=، وتغيير رؤوس موقعة وغير موقعة، وتوقيعات متعددة، ونتيجة مصادقة مزورة، وتبديل selector، وتعديل قائمة بريدية، وإعادة رسالة سليمة. على كل نتيجة أن تسمي الشيء الذي أثبتته.
إحاطة الأعضاء
سياق أعمق للملف الشخصي
سجّل الدخول بمستوى العضوية المناسب لفتح الإحاطة الكاملة وملاحظات المصادر.
للدائرة الاستراتيجية فقط
الدائرة الاستراتيجية
مفتوح لجميع القراء. افتح إحاطات الملف الشخصي بعد الانضمام وتسجيل الدخول.
انضم إلى الدائرة الاستراتيجيةلأعضاء تحالف القيادات فقط
تحالف القيادات
لأصحاب الأصول الفكرية المؤهلين وللإدارة؛ سجّل الدخول للوصول إلى إحاطات التحالف.
انضم إلى تحالف القيادات
