Skip to content
Mbox Viewer

SPF, DKIM e DMARC

SPF · DKIM · DMARC

I tre meccanismi che stabiliscono se un messaggio proviene davvero dal dominio che dichiara: SPF autorizza i server di invio, DKIM firma il messaggio in modo crittografico e DMARC lega i due a una politica pubblicata.

SPF (Sender Policy Framework) è un record DNS che elenca quali server possono inviare posta per un dominio; il server ricevente confronta l'indirizzo che si connette con quell'elenco. DKIM (DomainKeys Identified Mail) va oltre: il dominio mittente firma il corpo e un insieme scelto di intestazioni con una chiave privata e aggiunge un'intestazione DKIM-Signature, che chiunque può verificare con la chiave pubblica pubblicata nel DNS. DMARC sta al di sopra: dice ai riceventi cosa fare quando quei controlli falliscono e richiede che il dominio autenticato coincida con l'indirizzo From: visibile.

In una casella archiviata la traccia pratica di tutto questo è l'intestazione Authentication-Results, scritta dal server ricevente al momento della consegna. Registra il verdetto raggiunto allora — pass, fail o none — ed è esattamente il punto: cattura ciò che si sapeva quando il messaggio è arrivato.

Una firma DKIM può in linea di principio essere riverificata anni dopo, ma solo finché il dominio continua a pubblicare la chiave pubblica corrispondente, e gli operatori ruotano quelle chiavi di routine. Una firma che non verifica più non è quindi prova di manomissione: spesso è semplicemente una chiave scaduta. È una sfumatura che conta ogni volta che posta archiviata viene presentata come prova di qualcosa.

Termini correlati

Leggi i tuoi file MBOX su Mac e Windows