Narzędzie do sprawdzania siły klucza DKIM
Sprawdź swój selektor DKIM, długość klucza, algorytm, funkcję skrótu oraz flagi – a następnie uzyskaj przejrzystą ocenę poziomu bezpieczeństwa wraz z konkretnymi zaleceniami dotyczącymi ulepszeń, które pozwolą zapobiec błędom podpisywania.Jak działa narzędzie do sprawdzania siły klucza DKIM
Wprowadź swoją domenę i selektor DKIM, a narzędzie przeprowadzi wyszukiwanie DNS w czasie rzeczywistym, wyodrębni Twój klucz publiczny i wykona pełną analizę kryptograficzną.
default, google, s1i selector1 - lub pozostaw to pole puste, aby system wykrył to automatycznie.Co analizuje program Checker
Każda kontrola dotyczy aspektu kryptograficznego lub operacyjnego klucza podpisującego DKIM, który można odczytać z publicznego serwera DNS.
h=sha256) jest wymagane.s=email numer seryjny oraz t=y flaga testowa. System DNS nie jest w stanie określić wieku klucza, dlatego informacja o konieczności rotacji jest wyświetlana jako przypomnienie, a nie jako ocena – zaleca się rotację mniej więcej co 6 miesięcy.Typowe problemy związane z bezpieczeństwem kluczy DKIM
Oto najpoważniejsze problemy wykryte przez narzędzie sprawdzające – oraz ich wpływ na poziom bezpieczeństwa Twojej poczty elektronicznej.
h=sha1 należy traktować jako niebezpieczne.h=sha256 oraz odtworzyć parę kluczy za pośrednictwem dostawcy usług pocztowych lub dostawcy usług e-mailowych (ESP).t=y Ten znacznik informuje odbiorców, że Twoja domena przeprowadza testy DKIM i prosi o łagodne traktowanie niepowodzeń. Pozostawienie go włączonego w środowisku produkcyjnym osłabia ochronę, jaką ma zapewnić protokół DKIM.t=y z rekordu DKIM po upewnieniu się, że podpisywanie działa poprawnie.s=email Należy pamiętać, że klucz nie ogranicza się wyłącznie do podpisywania wiadomości e-mail – teoretycznie można go wykorzystać również w innych usługach, co zwiększa powierzchnię ataku.s=email w rekordzie TXT DKIM, aby ograniczyć zakres klucza do podpisywania wiadomości e-mail (zalecana praktyka zgodna z RFC 6376).Porównanie algorytmów podpisywania DKIM
Nie wszystkie konfiguracje DKIM zapewniają taki sam poziom bezpieczeństwa. Poniżej przedstawiono porównanie popularnych typów kluczy pod kątem bezpieczeństwa, wydajności i stopnia upowszechnienia.
| Algorytm | Rozmiar klucza | Stan bezpieczeństwa | Wydajność | Zalecenie |
|---|---|---|---|---|
| RSA-1024 | 1024-bitowy | Przestarzałe | Szybkie podpisywanie | Zaktualizuj natychmiast |
| RSA-2048 | 2048 bitów | Dopuszczalne | Umiarkowany | Zalecane minimum |
| RSA-4096 | 4096-bitowy | Silny | Wolniejsze podpisywanie | Nadaje się do zastosowań wymagających wysokiego poziomu bezpieczeństwa |
| Ed25519 | 256-bitowy (EC) | Najlepsze praktyki | Najszybszy | Najlepsze współczesne praktyki (RFC 8463) |
Najczęściej zadawane pytania
Czym jest selektor DKIM i jak mogę znaleźć swój?
s= tag DKIM-Signature nagłówek dowolnej wysyłanej wiadomości e-mail. Aby znaleźć swój, otwórz surowe nagłówki wiadomości e-mail wysłanej z Twojej domeny i poszukaj s=. Do popularnych selektorów należą: default, google, s1, selector1 i k1. Jeśli pozostawisz to pole puste, automatycznie wykryjemy najczęściej spotykane selektory.Jak często należy zmieniać klucze DKIM?
Dlaczego algorytm RSA-1024 uważa się za niebezpieczny?
Czym jest Ed25519 i czy powinienem na niego przejść?
Co oznacza wynik oceny siły klucza DKIM?
Zautomatyzuj monitorowanie DKIM we wszystkich swoich domenach
PowerDMARC monitoruje stan podpisów DKIM, siłę klucza oraz status selektora na jednym pulpicie nawigacyjnym — wysyłając powiadomienia natychmiast po wystąpieniu błędu podpisu lub osłabieniu klucza.