• DKIM2 uitgelegd: wat er verandert en hoe het met de standaard staat

DKIM2 uitgelegd: wat er verandert en hoe het met de standaard staat

door

Laatst bijgewerkt:
6 leestijd: 6 minuten
DKIM2 uitgelegd: wat er verandert en hoe het met de standaard staat

Belangrijkste Conclusies

  • DKIM2 is een voorgestelde opvolger van de huidige standaard, bedoeld om structurele tekortkomingen aan te pakken in de manier waarop e-mailauthenticatie omgaat met doorgestuurde berichten en misbruik door herhaling.
  • Het introduceert een gekoppeld handtekeningsmodel per hop om precies bij te houden wie een e-mail heeft verwerkt en wat er is gewijzigd.
  • Het protocol is momenteel een actief concept binnen de DKIM-werkgroep van de IETF.
  • Domeineigenaren zouden zich moeten richten op het optimaliseren van hun huidige SPF-, DKIM-, DMARC- en ARC-implementaties, aangezien DKIM2 nog niet wordt ondersteund door de grote e-mailproviders.

DKIM2 is an active IETF working group draft, not a deployed standard. As of August 2026, there are three working group documents and no RFC. Nothing is required of senders today.

Wat is DKIM2?

dkim2

DKIM2 is de voorgestelde opvolger van DKIM (DKIM1) en wordt momenteel ontwikkeld binnen de DKIM-werkgroep van de IETF. Het is ontworpen om het doorsturen van e-mail te doorstaan, misbruik door herhaling te voorkomen en feedbackmechanismen binnen het e-mail-ecosysteem te standaardiseren.

In tegenstelling tot de oorspronkelijke DKIM-specificatie (RFC 6376), waarbij een bericht slechts één keer bij de afzender wordt ondertekend, is DKIM2 gebaseerd op een model met aaneengeschakelde handtekeningen per hop. Elke server die het bericht verwerkt, voegt zijn eigen cryptografische handtekening toe, waardoor een verifieerbaar overzicht ontstaat van het traject dat de e-mail heeft afgelegd en van eventuele wijzigingen die onderweg zijn aangebracht. Deze keten van verantwoordelijkheid maakt het voor kwaadwillenden structureel moeilijker om mazen in de authenticatie te misbruiken.

Status van de DKIM2-standaardisatie: de IETF-ontwerpen

DKIM2 is geen RFC en wordt momenteel ook niet door e-mailproviders toegepast. Het doorloopt momenteel het proces bij de Internet Engineering Task Force (IETF) in de vorm van een reeks documenten van werkgroepen. Dit betekent dat de kernarchitectuur vorm begint te krijgen, maar dat de conceptversies nog ingrijpend kunnen veranderen, vervangen kunnen worden of kunnen vervallen.

Vanaf augustus 2026 zijn de volgende ontwerpen van actieve IETF-werkgroepen:

ConceptWat het omvatVersieLaatste herziening
draft-ietf-dkim-dkim2-specKernspecificatie045 juli 2026
draft-ietf-dkim-dkim2-bcpAanbevolen werkwijzen voor afzenders, tussenpersonen en ontvangers0018 juni 2026
draft-ietf-dkim-dkim2-dnsIndeling en opzoekprocedure van DNS-records0020 juli 2026

Deze documenten zijn opgesteld door technici van Yahoo, Google, Fastmail en GreenArrow Email. Deze mate van betrokkenheid van grote e-mailproviders en infrastructuurleveranciers is de duidelijkste aanwijzing dat het protocol wordt ontwikkeld om echte operationele problemen op grote schaal op te lossen.

Waarom DKIM aan vervanging toe is

Probleem met wijziging door tussenpersoon

Wanneer een e-mail via een tussenpersoon wordt verzonden, zoals een mailinglijst of een doorstuurservice, worden de inhoud of de headers van het bericht vaak gewijzigd. Zelfs een legitieme wijziging, zoals het toevoegen van een voettekst of het aanpassen van de onderwerpregel, maakt de cryptografische hash die door de oorspronkelijke afzender is aangemaakt ongeldig. De ontvangende server ziet een gewijzigd bericht, de DKIM-controle mislukt en het risico bestaat dat de e-mail als spam wordt gemarkeerd.

Reputatieschade door replay-aanvallen

Een DKIM-replay-aanval vindt plaats wanneer een kwaadwillende partij een e-mail onderschept die op legitieme wijze is ondertekend door een gerenommeerd domein, en deze vervolgens naar miljoenen nieuwe ontvangers verstuurt. Omdat de DKIM-handtekening van de oorspronkelijke afzender geldig is en de inhoud niet is gewijzigd, verifieert de ontvangende server het bericht. De spammer misbruikt in feite de goede reputatie van de afzender om spamfilters te omzeilen, wat ernstige reputatieschade toebrengt aan de eigenaar van het oorspronkelijke domein.

DKIM-replay-aanvallen – Hoe ze werken

Om een replay-aanval uit te voeren, maakt een spammer eerst een account aan bij een dienst die namens een gerenommeerd domein transactiemails verstuurt (bijvoorbeeld een welkomstmail of een link om het wachtwoord te resetten). Wanneer de spammer ervoor zorgt dat die legitieme e-mail in zijn eigen inbox terechtkomt, ontvangt hij een bericht dat perfect is ondertekend met de DKIM-sleutel van de dienst.

De spammer haalt vervolgens de onbewerkte e-mail eruit, inclusief de geldige DKIM-Signature-header, en gebruikt zijn eigen infrastructuur om precies dat bericht massaal te versturen naar een enorme lijst met gekochte e-mailadressen. De ontvangende e-mailservers controleren de handtekening, bevestigen dat deze overeenkomt met de openbare sleutel van het gerenommeerde domein, en bezorgen de spam in de inbox. De oorspronkelijke afzender krijgt de schuld en lijdt reputatieschade door de spamcampagne.

Gebrek aan gestandaardiseerde feedback

DKIM1 biedt een mechanisme om een handtekening te verifiëren, maar er ontbreekt een gestandaardiseerde manier waarop ontvangende servers authenticatiefouten of forensische gegevens kunnen terugkoppelen naar de afzender. Dit maakt het voor beheerders moeilijk om problemen met ongeldige handtekeningen op te lossen of de bron van de wijziging te achterhalen.

Probleem met terugkaatsing

Er is sprake van backscatter wanneer een ontvangende server een vervalste e-mail weigert en een afleveringsmelding (Non-Delivery Report) verstuurt naar het vervalste afzenderadres. Aangezien het vervalste adres toebehoort aan een onschuldige domeineigenaar, wordt diens inbox overspoeld met afleveringsmeldingen voor e-mails die hij nooit heeft verzonden.

Wat er verandert in DKIM2

dkim2

Gestandaardiseerde koppen ondertekenen

DKIM2 introduceert een strengere en gestandaardiseerde aanpak voor het ondertekenen van headers. Door vast te leggen welke headers in de handtekening moeten worden opgenomen en hoe deze moeten worden gestructureerd, wordt de onduidelijkheid verminderd die vaak tot validatiefouten leidt.

Preventie van verstrooiing

Door de gegevens van de afzender en de ontvanger van de envelop structureel in de handtekeningketen op te nemen, biedt DKIM2 ontvangende servers cryptografisch bewijs van het beoogde bezorgtraject. Hierdoor kunnen ontvangers met een gerust hart vervalste berichten verwijderen zonder onterechte retourmeldingen naar onschuldige domeinen te genereren.

Vereenvoudigde foutafhandeling

DKIM2 bevat vastgelegde mechanismen voor het melden van fouten en wijzigingen. Wanneer een handtekening ongeldig wordt, stelt de gekoppelde structuur de ontvanger in staat om precies vast te stellen op welk punt in het bezorgtraject het bericht is gewijzigd, wat het oplossen van problemen voor beheerders vereenvoudigt.

DKIM herhalingsaanvallen aanpakken

Om replay-aanvallen tegen te gaan, vereist DKIM2 dat elke schakel in het bezorgtraject zijn eigen handtekening toevoegt, en die handtekeningen koppelen het bericht aan de specifieke ontvangers van de envelop (mf= en rt=-tags). Als een spammer een ondertekend bericht onderschept en probeert dit naar nieuwe adressen te herverzenden, zal de ontvangersinformatie niet langer overeenkomen met de cryptografische koppeling, en zal de ontvangende server de herverzendingspoging afwijzen.

Algoritmische behendigheid

De standaard vernieuwt de cryptografische basis van e-mailverificatie. Het huidige ontwerp voor best practices (draft-ietf-dkim-dkim2-bcp) voorziet in ondersteuning voor robuuste algoritmen, waaronder SHA256, RSA-SHA256 en Ed25519-SHA256, waardoor het protocol bestand blijft tegen moderne computationele bedreigingen.

Crypto-berekeningen minimaliseren

Hoewel DKIM2 meer handtekeningen per bericht vereist, is de specificatie ontworpen om het validatieproces te stroomlijnen. Dankzij de geketende structuur kunnen verificatoren handtekeningen efficiënt verwerken zonder de serverbronnen te overbelasten.

DKIM2 versus DKIM versus ARC

Aangezien DKIM2 de problemen aanpakt die worden veroorzaakt door het doorsturen van e-mail, overlapt het rechtstreeks met Authenticated Received Chain (ARC). ARC is de huidige brancheoplossing voor het doorstuurprobleem, bedoeld om authenticatieresultaten te behouden terwijl een bericht via tussenstappen wordt doorgestuurd.

ProtocolWat lost het op?Doorsturen overlevenStatus
DKIM (DKIM1)Toont aan dat een domein de verantwoordelijkheid voor een bericht op zich heeft genomen.Nee (wordt onderbroken als de inhoud verandert).Huidige norm.
ARCKoppelt eerdere authenticatieresultaten aan elkaar, zodat ontvangers een tussenpersoon kunnen vertrouwen.Ja (door de expediteur te vertrouwen).Huidige standaard (hoewel er een voorstel is gedaan om deze te vervangen).
DKIM2Zorgt voor een cryptografisch verifieerbare bewakingsketen voor elke stap en elke wijziging.Ja (door het pad aan te tonen).Actief IETF-ontwerp.

De meest gestelde vraag over de nieuwe ontwerpversies is: vervangt DKIM2 ARC? Het antwoord is ja. ARC is gebaseerd op subjectief vertrouwen tussen doorstuurknooppunten; ontvangende servers moeten lijsten bijhouden van vertrouwde doorstuurdiensten om ARC te laten werken. DKIM2 lost het probleem cryptografisch op, waardoor het niet langer nodig is om op subjectief vertrouwen te vertrouwen. Dit maakt ARC uiteindelijk overbodig zodra DKIM2 op grote schaal wordt toegepast.

Wat moeten afzenders op dit moment doen met betrekking tot DKIM2?

U dient uw productie-e-mailinfrastructuur niet te herontwerpen op basis van deze conceptversies. DKIM2 bevindt zich nog in de actieve ontwerpfase; er is nog geen tijdschema voor de invoering bekendgemaakt en de grote e-mailproviders leggen het nog niet op.

In plaats daarvan moet u zich richten op het perfectioneren van uw huidige e-mailverificatieprocedures. De organisaties die nu een solide basis leggen, zullen zonder problemen de volgende fase ingaan. Gebruik een DKIM-recordchecker om uw huidige configuratie te controleren en zorg ervoor dat uw SPF-, DKIM-, DMARC- en ARC-instellingen strikt en nauwkeurig zijn.

Houd de voortgang van de werkgroep in de gaten, maar plan de proef met DKIM2 pas als er daadwerkelijke ondersteuning van e-mailproviders is. Als je nieuwe sleutels moet genereren voor je huidige configuratie, gebruik dan een DKIM-recordgenerator.

Zorg dat je DKIM goed in orde is voordat DKIM2 wordt geïntroduceerd

Om je voor te bereiden op de toekomst van e-mailbeveiliging moet je eerst de huidige standaarden onder de knie krijgen. Door DMARC volledig toe te passen en ervoor te zorgen dat je huidige DKIM-handtekeningen de verzending ongeschonden doorstaan, bescherm je de reputatie van je domein en garandeer je een hoge bezorgbaarheid.

Veelgestelde Vragen

Wat is DKIM2?

DKIM2 is de voorgestelde opvolger van DKIM, die momenteel binnen de IETF wordt ontwikkeld. Het is ontworpen om e-maildoorsturing te doorstaan, misbruik door herhaling te voorkomen en een verifieerbare bewakingsketen te creëren door elke server die een e-mail verwerkt te verplichten deze te ondertekenen.

Is DKIM2 al beschikbaar?

Nee. DKIM2 is momenteel een actief concept van een werkgroep binnen de IETF, en geen geïmplementeerde standaard. Het wordt momenteel niet ondersteund of afgedwongen door grote e-mailproviders.

Wanneer komt DKIM2 uit?

Er is nog geen tijdschema bekendgemaakt voor de definitieve publicatie. De specificatie moet het opstellingsproces van de IETF doorlopen om een RFC te worden, voordat providers deze gaan toepassen.

Zal DKIM2 DKIM vervangen?

Ja, DKIM2 is bedoeld als volledige vervanging van de huidige DKIM-standaard en pakt de bekende kwetsbaarheden met betrekking tot doorstuur- en replay-aanvallen structureel aan.

Vervangt DKIM2 ARC?

Ja. Hoewel ARC een manier biedt om vertrouwen te stellen in tussenpersonen die e-mail doorsturen, lost DKIM2 het doorstuurprobleem cryptografisch op, waardoor ARC overbodig wordt zodra DKIM2 op grote schaal wordt toegepast.

Moet ik nu al iets doen met betrekking tot DKIM2?

Nee, afzenders hoeven hun infrastructuur op dit moment niet aan te passen. De beste voorbereiding is ervoor te zorgen dat uw huidige SPF-, DKIM- en DMARC-configuraties volledig zijn geoptimaliseerd en worden nageleefd.

Samenvatting

DKIM2 betekent een ingrijpende structurele verschuiving in e-mailauthenticatie: er wordt overgestapt van een handtekening van één enkele bron naar een verifieerbare keten van verantwoordelijkheid per hop. Door de fundamentele zwakke punten aan te pakken in de manier waarop DKIM1 omgaat met doorstuur- en replay-aanvallen, belooft het een veel veerkrachtiger ecosysteem. Het blijft echter een actief IETF-ontwerp. Voorlopig is de meest effectieve strategie voor domeineigenaren om de voortgang ervan in de gaten te houden en tegelijkertijd de huidige DMARC-standaarden strikt na te leven.

dkim2