DKIM to mechanizm kryptograficznego podpisywania wiadomości e-mail przez domenę (DomainKeys Identified Mail). Pozwala sprawdzić podpis obejmujący wskazane elementy nagłówka oraz treść wiadomości. Nie szyfruje e-maila. [1]
Jak działa podpis?
System wysyłkowy tworzy podpis kluczem prywatnym. Odbiorca odnajduje odpowiedni klucz publiczny w DNS, korzystając z domeny podpisującej oraz selektora podanych w nagłówku DKIM-Signature. Następnie weryfikuje podpis i zgodność objętych nim danych. [1]
Przykład
System fakturowania wysyła e-mail w imieniu firmy. Firma uzgadnia z operatorem domenę podpisującą i publikuje wskazany klucz. Po testowej wysyłce sprawdza wynik weryfikacji oraz to, czy podpis dotyczy oczekiwanej domeny. Samo istnienie rekordu DNS nie dowodzi, że wysyłane wiadomości są podpisywane.
Czego DKIM nie potwierdza?
Poprawny podpis nie oznacza, że wiadomość jest uczciwa ani że nadawca jest wskazaną osobą. Także nieuczciwy nadawca może podpisywać pocztę własnej domeny. Przekazanie niezmienionej wiadomości może zachować podpis, natomiast zmiana podpisanych danych może go unieważnić. [1]
Klucze i utrzymanie
Klucz prywatny wymaga ochrony, a konfiguracja — okresowego przeglądu i planu wymiany kluczy. RFC 8301 aktualizuje wymagania kryptograficzne podstawowej specyfikacji DKIM; stare poradniki konfiguracji mogą opisywać przestarzałe ustawienia. [2]
- Sprawdź rzeczywistą wiadomość z każdego systemu wysyłkowego.
- Ustal właściciela klucza i procedurę jego wymiany.
- Nie utożsamiaj wyniku DKIM z wynikiem DMARC: ten drugi ocenia dodatkowo powiązanie domen.
Źródła
- IETF, RFC 6376: DomainKeys Identified Mail (DKIM) Signatures
- IETF, RFC 8301: Cryptographic Algorithm and Key Usage Update to DKIM
Weryfikacja źródeł i opracowanie: 3 października 2026. Przykłady opisują mechanizm; nie są rekomendacją konkretnego dostawcy.
Powiązane pojęcia
DNS · SPF · DMARC · Cyberbezpieczeństwo