Skip to content
Mbox Viewer

SPF, DKIM en DMARC

SPF · DKIM · DMARC

De drie mechanismen die vaststellen of een bericht echt van het opgegeven domein komt: SPF autoriseert verzendende servers, DKIM ondertekent het bericht cryptografisch en DMARC koppelt beide aan een gepubliceerd beleid.

SPF (Sender Policy Framework) is een DNS-record met de servers die namens een domein mogen verzenden; de ontvangende server toetst het verbindende adres aan die lijst. DKIM (DomainKeys Identified Mail) gaat verder: het verzendende domein ondertekent de body en een gekozen set headers met een privésleutel en voegt een DKIM-Signature-header toe, die iedereen kan controleren tegen de publieke sleutel in DNS. DMARC zit daarboven: het vertelt ontvangers wat te doen als die controles falen en eist dat het geauthenticeerde domein overeenkomt met het zichtbare From:-adres.

In een gearchiveerde mailbox is het praktische spoor hiervan de Authentication-Results-header, geschreven door de ontvangende server op het moment van aflevering. Die legt het oordeel van toen vast — pass, fail of none — en dat is precies de bedoeling: hij bewaart wat bekend was toen het bericht binnenkwam.

Een DKIM-handtekening kan in principe jaren later opnieuw gecontroleerd worden, maar alleen zolang het domein de bijbehorende publieke sleutel nog publiceert, en beheerders wisselen die sleutels routineus. Een handtekening die niet meer verifieert is dus geen bewijs van manipulatie: vaak is het simpelweg een verlopen sleutel. Die nuance telt zodra gearchiveerde post als bewijs van iets wordt aangedragen.

Verwante begrippen

Lees je MBOX-bestanden op Mac en Windows