تقني · إجابة موثَّقة المصادر
شرح DKIM (DomainKeys Identified Mail)
DKIM طريقة لمصادقة البريد الإلكتروني تتيح للمُرسِل توقيع ترويسة الرسالة توقيعًا تشفيريًا. ويُثبت هذا التوقيع أن الرسالة مصرَّح بها من مالك النطاق وأن محتواها لم يُعدَّل أثناء النقل. وتتحقق الخوادم المستلِمة من التوقيع باستخدام مفتاح عام منشور في سجلات DNS الخاصة بالمُرسِل.
آلية العملية
يعمل DKIM بالاعتماد على بنية المفاتيح العامة. يستخدم خادم الإرسال مفتاحًا خاصًا لإنشاء توقيع رقمي لترويسات محددة في الرسالة ولمتنها. ويُرفق هذا التوقيع بالرسالة في ترويسة DKIM-Signature. ويستخرج خادم البريد المستلِم النطاق والمحدِّد (selector) من هذه الترويسة، ثم يجلب المفتاح العام المقابل من سجل DNS، ويفك تشفير التوقيع للتحقق من قيمة التجزئة (hash) لمحتوى الرسالة.
أهميته للمُرسِلين
يوفّر DKIM طبقة ثقة لا يستطيع SPF توفيرها وحده، لأنه يصمد أمام إعادة توجيه البريد الإلكتروني. فبينما يتحقق SPF من عنوان IP المُرسِل، يتحقق DKIM من الرسالة نفسها. وهذا يمنع الانتحال ويقلل احتمال تصنيف المزوّدين الكبار للرسائل كبريد مزعج. كما أنه شرط أساسي لتطبيق DMARC وBIMI، إذ يعتمدان على محاذاة DKIM للتحقق من هوية المُرسِل.
ملاحظات وأخطاء تشغيلية
تحدث الإخفاقات الشائعة عند تدوير المفتاح الخاص دون تحديث المفتاح العام في DNS، أو عندما يعدّل خادم ترحيل البريد متن الرسالة أو ترويساتها بعد التوقيع، مما يُفسد قيمة التجزئة التشفيرية. وينبغي للمُرسِلين استخدام المحدِّدات لإدارة مفاتيح متعددة لخدمات مختلفة. ويمكنك استخدام أدوات SendHQ المجانية (https://sendhq.cc/tools) للتحقق من إعدادات DNS الحالية لديك.
مثال ملموس
يُعِدّ المُرسِل محدِّدًا اسمه google. يحتوي سجل DNS على العنوان selector._domainkey.example.com على المفتاح العام. وعند إرسال رسالة، تحدد ترويسة DKIM-Signature القيمتين s=google وd=example.com. ويبحث المستلِم عن سجل TXT في مسار DNS هذا تحديدًا للعثور على المفتاح اللازم للتحقق من التوقيع.
DKIM ومحاذاة DMARC
لكي ينجح DMARC، يجب أن يتوافق النطاق الموجود في توقيع DKIM مع النطاق الموجود في ترويسة From. ويُسمّى هذا محاذاة DKIM. فإذا كان التوقيع صالحًا لكن النطاق لا يطابق عنوان From، ينجح فحص DKIM ويخفق فحص DMARC، وقد يؤدي ذلك إلى مشكلات في التسليم بحسب السياسة المحددة.
أسئلة تطرحها الفرق
هل يشفّر DKIM متن الرسالة؟
لا، لا يشفّر DKIM المحتوى لأغراض الخصوصية. بل يُنشئ قيمة تجزئة تشفيرية لضمان السلامة والأصالة، أي أن المستلِم يستطيع التحقق من المُرسِل بينما تبقى الرسالة مقروءة.
ماذا يحدث إذا كان توقيع DKIM غير صالح؟
قد يؤدي التوقيع غير الصالح إلى تصنيف الرسالة كبريد مزعج أو رفضها تمامًا، لأنه يوحي بأن الرسالة تعرّضت للعبث أو أن المُرسِل غير مصرَّح له.
هل يمكنني استخدام عدة مفاتيح DKIM؟
نعم، باستخدام محدِّدات مختلفة يمكنك امتلاك عدة مفاتيح DKIM لخدمات إرسال مختلفة، أو تدوير المفاتيح دون مقاطعة تدفق البريد.