Kluczowe wnioski
- DKIM2 to proponowany standard, który ma zastąpić dotychczasowy i którego celem jest usunięcie strukturalnych niedoskonałości w sposobie, w jaki uwierzytelnianie wiadomości e-mail obsługuje wiadomości przekazywane dalej oraz nadużycia polegające na ponownym odtwarzaniu wiadomości.
- Wprowadza model łańcuchowych podpisów przypisanych do poszczególnych przeskoków, który pozwala dokładnie śledzić, kto zajmował się daną wiadomością e-mail i jakie zmiany w niej wprowadził.
- Protokół ten jest obecnie aktywnym projektem w ramach grupy roboczej IETF ds. DKIM.
- Właściciele domen powinni skupić się na optymalizacji obecnych wdrożeń protokołów SPF, DKIM, DMARC i ARC, ponieważ DKIM2 nie jest jeszcze obsługiwany przez głównych dostawców usług pocztowych.
DKIM2 is an active IETF working group draft, not a deployed standard. As of August 2026, there are three working group documents and no RFC. Nothing is required of senders today.
Czym jest DKIM2?

DKIM2 to proponowany następca protokołu DKIM (DKIM1), nad którym obecnie pracuje grupa robocza IETF ds. DKIM. Został zaprojektowany tak, aby zachowywać poprawność podczas przekazywania wiadomości e-mail, zapobiegać nadużyciom polegającym na powtórnym wysyłaniu wiadomości oraz ujednolicić mechanizmy informacji zwrotnej w całym ekosystemie poczty elektronicznej.
W odróżnieniu od pierwotnej specyfikacji DKIM (RFC 6376), w której wiadomość jest podpisywana tylko raz u źródła, DKIM2 opiera się na modelu łańcuchowych podpisów na każdym etapie przesyłania. Każdy serwer obsługujący wiadomość dodaje swój własny podpis kryptograficzny, tworząc weryfikowalny zapis ścieżki, jaką przebyła wiadomość e-mail, oraz wszelkich modyfikacji dokonanych po drodze. Ten łańcuch odpowiedzialności sprawia, że złośliwym podmiotom jest strukturalnie trudniej wykorzystać luki w uwierzytelnianiu.
Stan standaryzacji DKIM2: Projekty IETF
DKIM2 nie jest dokumentem RFC i nie jest obecnie wdrażany przez dostawców usług pocztowych. Projekt ten jest opracowywany w ramach Internet Engineering Task Force (IETF) w postaci serii dokumentów grup roboczych. Oznacza to, że podstawowa architektura nabiera kształtu, ale projekty mogą ulec istotnym zmianom, zostać zastąpione lub stracić ważność.
Na dzień sierpnia 2026 r. aktualne projekty grup roboczych IETF to:
| Projekt | Co obejmuje | Wersja | Najnowsza wersja |
|---|---|---|---|
| draft-ietf-dkim-dkim2-spec | Podstawowe parametry techniczne | 04 | 5 lipca 2026 r. |
| draft-ietf-dkim-dkim2-bcp | Najlepsze praktyki dla nadawców, pośredników i odbiorców | 00 | 18 czerwca 2026 r. |
| draft-ietf-dkim-dkim2-dns | Format rekordów DNS i wyszukiwanie | 00 | 20 lipca 2026 r. |
Autorkami tych dokumentów są inżynierki z firm Yahoo, Google, Fastmail i GreenArrow Email. Takie zaangażowanie ze strony głównych dostawców usług pocztowych i dostawców infrastruktury stanowi najsilniejszy dowód na to, że protokół ten powstaje w celu rozwiązania rzeczywistych problemów operacyjnych na dużą skalę.
Dlaczego należy zastąpić DKIM
Kwestia modyfikacji pośredniej
Gdy wiadomość e-mail przechodzi przez pośrednika, takiego jak lista mailingowa lub usługa przekazywania wiadomości, treść lub nagłówki wiadomości są często modyfikowane. Nawet uzasadniona zmiana, taka jak dodanie stopki lub modyfikacja tematu, powoduje uszkodzenie skrótu kryptograficznego wygenerowanego przez pierwotnego nadawcę. Serwer odbiorczy wykrywa zmodyfikowaną wiadomość, nie przechodzi kontroli DKIM, a wiadomość e-mail narażona jest na oznaczenie jako spam.
Uszkodzenie reputacji w wyniku ataków typu „replay”
Atak typu „replay” w protokole DKIM ma miejsce, gdy osoba o złych zamiarach przechwytuje wiadomość e-mail legalnie podpisaną przez renomowaną domenę i ponownie wysyła ją do milionów nowych odbiorców. Ponieważ podpis DKIM pierwotnego nadawcy jest ważny, a treść nie uległa zmianie, serwer odbiorczy uwierzytelnia wiadomość. Spamer w ten sposób wykorzystuje dobrą reputację nadawcy, aby ominąć filtry antyspamowe, powodując poważne szkody w reputacji pierwotnego właściciela domeny.
Ataki typu „DKIM Replay” – jak działają
Aby przeprowadzić atak typu „replay”, spamer najpierw zakłada konto w serwisie, który wysyła e-maile transakcyjne w imieniu renomowanej domeny (na przykład wiadomość powitalną lub link do resetowania hasła). Kiedy spamer wygeneruje tę autentyczną wiadomość e-mail do swojej własnej skrzynki odbiorczej, otrzymuje wiadomość idealnie podpisaną kluczem DKIM tego serwisu.
Następnie spamer wyodrębnia surową treść wiadomości e-mail, w tym jej prawidłowy nagłówek „DKIM-Signature”, i wykorzystuje własną infrastrukturę do masowego rozsyłania właśnie tej wiadomości do ogromnej listy zakupionych adresów e-mail. Serwery pocztowe odbiorców sprawdzają podpis, potwierdzają, że pasuje on do klucza publicznego renomowanej domeny, i dostarczają spam do skrzynki odbiorczej. Oryginalny nadawca ponosi winę i traci reputację z powodu tej masowej akcji spamowej.
Brak ujednoliconych informacji zwrotnych
DKIM1 zapewnia mechanizm weryfikacji podpisu, ale brakuje w nim ustandaryzowanego sposobu, w jaki serwery odbierające mogłyby przekazywać nadawcy informacje o niepowodzeniach uwierzytelniania lub szczegóły dotyczące analizy kryminalistycznej. Utrudnia to administratorom rozwiązywanie problemów związanych z uszkodzonymi podpisami lub identyfikowanie źródła modyfikacji.
Problem z rozpraszaniem wstecznym
Zjawisko „backscatter” ma miejsce, gdy serwer odbiorczy odrzuca sfałszowaną wiadomość e-mail i wysyła powiadomienie o odrzuceniu (Non-Delivery Report) na sfałszowany adres zwrotny. Ponieważ sfałszowany adres należy do niewinnego właściciela domeny, jego skrzynka odbiorcza zostaje zalana wiadomościami o odrzuceniu dotyczącymi e-maili, których nigdy nie wysłał.
Co zmienia DKIM2

Znormalizowane podpisywanie nagłówków
DKIM2 wprowadza bardziej rygorystyczne i znormalizowane podejście do podpisywania nagłówków. Określając, które nagłówki muszą być uwzględnione w podpisie oraz jaki musi być ich układ, zmniejsza niejasności, które często powodują niepowodzenia w walidacji.
Zapobieganie rozpraszaniu wstecznemu
Dzięki strukturalnemu wbudowaniu informacji o nadawcy i odbiorcy koperty w łańcuch podpisu, DKIM2 dostarcza serwerom odbierającym kryptograficzny dowód potwierdzający zamierzoną ścieżkę dostarczenia. Pozwala to odbiorcom na pewne odrzucanie sfałszowanych wiadomości bez generowania nieuzasadnionych raportów o odrzuceniu wysłanych do niewinnych domen.
Uproszczona obsługa błędów
DKIM2 zawiera określone mechanizmy zgłaszania błędów i modyfikacji. Gdy podpis przestaje być ważny, struktura łańcuchowa pozwala odbiorcy dokładnie ustalić, na którym etapie ścieżki dostarczania doszło do zmiany treści wiadomości, co ułatwia administratorom rozwiązywanie problemów.
Przeciwdziałanie atakom DKIM Replay
Aby zapobiegać atakom typu „replay”, protokół DKIM2 wymaga, aby każdy węzeł na ścieżce dostarczania dodawał własny podpis, a podpisy te wiążą wiadomość z konkretnymi odbiorcami koperty (tagi mf= i rt=). Jeśli spamer przechwyci podpisaną wiadomość i spróbuje ją ponownie wysłać na nowe adresy, informacje o odbiorcach nie będą już zgodne z powiązaniem kryptograficznym, a serwer odbiorczy odrzuci próbę ponownego wysłania.
Zręczność algorytmiczna
Norma ta aktualizuje podstawy kryptograficzne uwierzytelniania wiadomości e-mail. Obecny projekt najlepszych praktyk (draft-ietf-dkim-dkim2-bcp) określa obsługę niezawodnych algorytmów, w tym SHA256, RSA-SHA256 oraz Ed25519-SHA256, zapewniając, że protokół pozostaje odporny na współczesne zagrożenia obliczeniowe.
Minimalizacja obliczeń kryptograficznych
Chociaż DKIM2 wymaga większej liczby podpisów na wiadomość, specyfikacja ta została zaprojektowana tak, aby usprawnić proces weryfikacji. Struktura łańcuchowa pozwala weryfikatorom na wydajne przetwarzanie podpisów bez nadmiernego obciążania zasobów serwera.
DKIM2 a DKIM a ARC
Ponieważ DKIM2 rozwiązuje problemy związane z przekazywaniem wiadomości e-mail, jego zakres stosowania bezpośrednio pokrywa się z Authenticated Received Chain (ARC). ARC to obecne branżowe rozwiązanie problemu przekazywania wiadomości, zaprojektowane w celu zachowania wyników uwierzytelniania podczas przechodzenia wiadomości przez serwery pośredniczące.
| Protokół | Czym jest Solves | Przekazywanie z zachowaniem danych | Status |
|---|---|---|---|
| DKIM (DKIM1) | Potwierdza, że domena przyjęła odpowiedzialność za wiadomość. | Nie (przerwa, jeśli zmieni się treść). | Obecna norma. |
| ARC | Łączy ze sobą poprzednie wyniki uwierzytelniania, dzięki czemu odbiorcy mogą zaufać pośrednikowi. | Tak (zaufanie spedytorowi). | Obecny standard (choć zaproponowano jego wycofanie). |
| DKIM2 | Tworzy kryptograficznie weryfikowalny łańcuch śledzenia dla każdego etapu i każdej modyfikacji. | Tak (poprzez wykazanie istnienia ścieżki). | Aktualny projekt IETF. |
Najczęściej zadawane pytanie dotyczące nowych projektów brzmi: czy DKIM2 zastępuje ARC? Odpowiedź brzmi: tak. ARC opiera się na subiektywnym zaufaniu między węzłami przekazującymi; aby ARC działało, serwery odbierające muszą prowadzić listy zaufanych podmiotów przekazujących. DKIM2 rozwiązuje ten problem za pomocą środków kryptograficznych, eliminując potrzebę polegania na subiektywnym zaufaniu, co ostatecznie sprawia, że ARC stanie się przestarzałe po powszechnym wdrożeniu DKIM2.
Co nadawcy powinni obecnie zrobić w kwestii DKIM2?
Nie należy przebudowywać infrastruktury poczty elektronicznej w środowisku produkcyjnym w oparciu o te projekty. DKIM2 nadal znajduje się w fazie opracowywania; nie opublikowano harmonogramu wdrożenia, a główni dostawcy usług pocztowych nie wprowadzili jeszcze obowiązku stosowania tego standardu.
Zamiast tego warto skupić się na udoskonaleniu obecnego systemu uwierzytelniania wiadomości e-mail. Organizacje, które już teraz zbudują solidne podstawy, wkroczą w kolejną erę bez żadnych zakłóceń. Skorzystaj z narzędzia do sprawdzania rekordów DKIM, aby zweryfikować aktualną konfigurację, i upewnij się, że ustawienia SPF, DKIM, DMARC oraz ARC są rygorystyczne i poprawne.
Śledź postępy prac grupy roboczej, ale planuj wdrożenie pilotażowe DKIM2 dopiero po zapewnieniu rzeczywistej obsługi przez dostawców skrzynek pocztowych. Jeśli musisz wygenerować nowe klucze dla obecnej konfiguracji, skorzystaj z generatora rekordów DKIM.
Zadbaj o prawidłowe działanie DKIM, zanim pojawi się DKIM2
Przygotowanie się na przyszłość w zakresie bezpieczeństwa poczty elektronicznej zaczyna się od opanowania obecnych standardów. Dzięki pełnemu wdrożeniu protokołu DMARC i zapewnieniu, że obecne podpisy DKIM przetrwają proces przesyłania, chronisz reputację swojej domeny i gwarantujesz wysoką dostarczalność wiadomości.
Najczęściej zadawane pytania
Czym jest DKIM2?
DKIM2 to proponowany następca protokołu DKIM, nad którym trwają prace w ramach IETF. Został zaprojektowany tak, aby zachować integralność wiadomości e-mail podczas ich przekazywania, zapobiegać nadużyciom polegającym na ponownym odtworzeniu wiadomości oraz tworzyć weryfikowalny łańcuch odpowiedzialności poprzez wymaganie, aby każdy serwer obsługujący wiadomość e-mail ją podpisywał.
Czy DKIM2 jest już dostępne?
Nie. DKIM2 to obecnie aktywny projekt grupy roboczej w ramach IETF, a nie wdrożony standard. Nie jest on obecnie obsługiwany ani egzekwowany przez głównych dostawców usług pocztowych.
Kiedy zostanie wydana wersja DKIM2?
Nie opublikowano harmonogramu ostatecznego wydania. Specyfikacja musi przejść przez proces opracowywania w ramach IETF, aby uzyskać status RFC, zanim dostawcy zaczną ją wdrażać.
Czy DKIM2 zastąpi DKIM?
Tak, DKIM2 ma całkowicie zastąpić obecny standard DKIM, eliminując w sposób strukturalny znane luki związane z atakami typu „forwarding” i „replay”.
Czy DKIM2 zastępuje ARC?
Tak. Chociaż protokół ARC umożliwia zaufanie pośrednikom przekazującym wiadomości e-mail, to protokół DKIM2 rozwiązuje problem przekazywania wiadomości za pomocą środków kryptograficznych, co – po jego powszechnym wdrożeniu – wyeliminuje potrzebę stosowania protokołu ARC.
Czy muszę już teraz podjąć jakieś działania w związku z DKIM2?
Nie, nadawcy nie muszą na razie wprowadzać zmian w swojej infrastrukturze. Najlepszym sposobem na przygotowanie się jest upewnienie się, że obecne konfiguracje SPF, DKIM i DMARC są w pełni zoptymalizowane i stosowane zgodnie z zaleceniami.
Podsumowanie
DKIM2 stanowi znaczącą zmianę strukturalną w zakresie uwierzytelniania wiadomości e-mail, polegającą na przejściu od podpisu pochodzącego z jednego źródła do weryfikowalnego łańcucha odpowiedzialności dla każdego przeskoku. Dzięki usunięciu fundamentalnych słabości sposobu, w jaki DKIM1 radzi sobie z atakami polegającymi na przekazywaniu i odtwarzaniu wiadomości, rozwiązanie to zapowiada znacznie bardziej odporny ekosystem. Nadal jednak pozostaje ono aktywnym projektem IETF. Na razie najskuteczniejszą strategią dla właścicieli domen jest monitorowanie postępów w pracach nad tym projektem przy jednoczesnym rygorystycznym egzekwowaniu obecnych standardów DMARC.
- Przewodnik po konfiguracji TinkMail: DKIM, DMARC i SPF – 19 sierpnia 2026 r.
- Przewodnik po konfiguracji DKIM, DMARC i SPF w PandaDoc – 19 sierpnia 2026 r.
- Przewodnik po konfiguracji DKIM, DMARC i SPF w Moloni – 18 sierpnia 2026 r.


