ShieldWave

Wszystkie artykuły

SPF, DKIM i DMARC po ludzku: kto może wysyłać maile w Twoim imieniu

Fałszywa faktura z Twojego adresu to prawdziwe ryzyko. Co robią SPF, DKIM i DMARC, jak sprawdzić swoją domenę i jak bezpiecznie przejść z p=none na quarantine.

Radek, ENSOMEDIAOpublikowano 4 min czytaniaIn Englishبالعربية

Klient dostaje maila z Twojego firmowego adresu. Logo się zgadza, podpis też, w załączniku jest faktura. Różni się tylko numer konta. Klient płaci, a Ty dowiadujesz się o wszystkim dwa tygodnie później, gdy pyta, dlaczego przysłałeś mu wezwanie do zapłaty za coś, co już uregulował.

Wpisanie cudzego adresu w pole „Od” jest technicznie banalne. Poczta elektroniczna powstała w czasach, gdy nikt nie zakładał, że ktoś będzie się pod kogoś podszywał. Zabezpieczenia o skrótowych nazwach SPF, DKIM i DMARC dodano później, żeby serwery pocztowe mogły sprawdzić, czy mail naprawdę pochodzi od Ciebie. Działają jednak tylko wtedy, gdy ktoś ustawi je na Twojej domenie.

Trzy zabezpieczenia w prostych słowach

Wszystkie trzy to wpisy w DNS Twojej domeny, czyli w tym samym miejscu, w którym ustawia się, na jaki serwer prowadzi strona. Niczego nie instaluje się na komputerach.

SPF działa jak lista gości. Mówi: maile z mojej domeny mogą wysyłać te serwery i żadne inne. Na liście powinna być Twoja poczta firmowa, program do faktur, narzędzie do newslettera i wszystko inne, co wysyła maile z Twoim adresem. Taki wpis wygląda mniej więcej tak: v=spf1 include:_spf.google.com ~all.

DKIM to pieczęć. Twój serwer pocztowy podpisuje każdy wychodzący mail, a klucz do sprawdzenia podpisu leży w DNS. Odbiorca może dzięki temu potwierdzić, że wiadomość wyszła od Ciebie i nikt po drodze nie zmienił jej treści.

DMARC to instrukcja dla odbiorcy. Mówi, co zrobić z mailem, który podaje się za Twój, a nie przeszedł testu. Przy okazji sprawdza rzecz, której sam SPF nie sprawdza: czy domena potwierdzona przez SPF albo DKIM zgadza się z adresem, który klient widzi w polu „Od”. Bez tego oszust może przejść test SPF na własnej domenie, a na ekranie i tak pokazać Twoją. DMARC potrafi też prosić serwery odbiorców o raporty, więc dowiadujesz się, kto wysyła maile w Twoim imieniu. Wpis leży pod adresem _dmarc.twojadomena.pl.

Jest też drugi powód, żeby się tym zająć. Od 2024 roku Gmail i Yahoo, a od 2025 roku także Microsoft w skrzynkach Outlook.com, wymagają od nadawców dużych wysyłek poprawnego SPF, DKIM i przynajmniej podstawowego DMARC. Brak tych wpisów szkodzi więc również Twoim prawdziwym mailom.

Jak sprawdzić, czy Twoja domena je ma

Są dwa proste sposoby i żaden nie wymaga dostępu do ustawień domeny.

Pierwszy to darmowe narzędzie do sprawdzania rekordów DNS, na przykład nasz test SPF, DKIM i DMARC. Podaj swoją domenę, bez www i bez https://. Przy DMARC zobaczysz jedną z trzech sytuacji:

  • brak rekordu, czyli brak ochrony,
  • rekord z p=none, który obserwuje, ale niczego nie blokuje,
  • rekord z p=quarantine albo p=reject, przy którym podrobione maile lądują w spamie albo są odrzucane.

Przy SPF sprawdź przede wszystkim, czy rekord jest dokładnie jeden. Dwa osobne rekordy SPF na tej samej domenie to błąd, przez który serwery odbiorców mogą uznać SPF za nieważny.

Drugi sposób to Gmail. Wyślij maila ze swojego firmowego adresu na dowolne konto w Gmailu, otwórz go, kliknij trzy kropki obok przycisku odpowiedzi i wybierz Pokaż oryginał. Na górze zobaczysz osobne linijki dla SPF, DKIM i DMARC z wynikiem PASS albo FAIL. Trzy razy PASS to dobry znak. Powtórz ten test dla faktury z programu księgowego i dla wiadomości z formularza na stronie, bo każda z nich wychodzi inną drogą.

Od p=none do quarantine bez gubienia własnych maili

Najczęstszy błąd to przeskok od razu na p=reject. Wtedy okazuje się, że faktury z programu księgowego, powiadomienia ze sklepu albo newsletter nie miały poprawnego SPF ani DKIM. Od tej chwili trafiają do spamu albo nie docierają wcale, a Ty długo nie wiesz dlaczego.

Bezpieczniejsza kolejność wygląda tak:

  1. Ustaw DMARC na p=none z adresem do raportów, na przykład v=DMARC1; p=none; rua=mailto:dmarc@twojadomena.pl.
  2. Przez kilka tygodni zbieraj raporty. Przychodzą jako pliki XML, więc najwygodniej wrzucić je do jednego z darmowych czytników raportów DMARC, który zamieni je w czytelną tabelę.
  3. Wypisz wszystkie usługi, które według raportów wysyłają maile jako Twoja domena. Dla każdej, która jest Twoja, ustaw poprawnie SPF i DKIM.
  4. Kiedy w raportach zostają już tylko obce źródła, przejdź na p=quarantine. Podrobione maile zaczną trafiać do spamu.
  5. Po kolejnych spokojnych tygodniach możesz przejść na p=reject, przy którym serwery odbiorców odrzucają podróbki w całości.

Jeśli masz domeny, z których w ogóle nie wysyłasz poczty, na przykład starą nazwę firmy albo domenę kupioną na zapas, ustaw na nich od razu v=spf1 -all i DMARC z p=reject. Nic nie tracisz, a oszust nie użyje ich zamiast głównej.

Czego te wpisy nie załatwią

DMARC chroni Twoją dokładną domenę. Nie powstrzyma kogoś, kto zarejestruje podobną, na przykład twoja-domena.pl albo twojadomena.com.pl, i ustawi na niej własne, całkiem poprawne rekordy. Nie pomoże też, gdy ktoś przejmie prawdziwą skrzynkę pracownika, bo wtedy fałszywe maile wychodzą z Twojego serwera i przechodzą każdy test.

Dlatego obok wpisów w DNS przydadzą się dwie proste rzeczy. Po pierwsze logowanie dwuetapowe do wszystkich skrzynek w firmie. Po drugie zasada, którą znają Twoi klienci: numer konta nigdy nie zmienia się mailem, a każdą informację o nowym rachunku potwierdza się innym kanałem. Możesz napisać to wprost na fakturach albo w stopce maila.

O co zapytać osobę, która zarządza domeną

Domeną zajmuje się zwykle hosting, firma, u której ją kupiłeś, albo Twój programista. Wyślij mu takie pytania:

  1. Jakie usługi wysyłają maile z naszej domeny i czy wszystkie są w rekordzie SPF?
  2. Czy mamy tylko jeden rekord SPF i czy mieści się w limicie dziesięciu zapytań DNS?
  3. Czy DKIM jest włączony w poczcie firmowej, w programie do faktur i w narzędziu do newslettera? W Microsoft 365 i Google Workspace trzeba go zwykle włączyć ręcznie.
  4. Czy mamy DMARC, na jakim poziomie i kto czyta raporty?
  5. Kiedy możemy bezpiecznie przejść na p=quarantine?

Dobra odpowiedź nie musi być długa. Ważne, żeby było w niej konkretne imię osoby, która raz na jakiś czas patrzy w raporty, i konkretna data przejścia na wyższy poziom ochrony.