تقني · إجابة موثَّقة المصادر

ما محدِّد DKIM (DKIM selector)؟

محدِّد DKIM (selector) سلسلة نصية فريدة تُستخدم لتعريف مفتاح عام محدد في سجلات DNS الخاصة بالنطاق. ويتيح للمُرسِل استخدام عدة مفاتيح DKIM لنطاق واحد، مما يمكّن من تدوير المفاتيح واستخدام خدمات توقيع مختلفة دون تعارض في إدخالات DNS.

آلية العمل

يعمل المحدِّد كمؤشر في استعلام DNS. فعندما يرى الخادم المستلِم توقيع DKIM في ترويسة الرسالة، يبحث عن قيمة المحدِّد في التوقيع، ثم يُنشئ استعلام DNS عن السجل في selector._domainkey.example.com. ويتيح ذلك للمستلِم الحصول على المفتاح العام الدقيق اللازم للتحقق من التوقيع التشفيري لتلك الرسالة بعينها.

أهميته للمُرسِلين

المحدِّدات بالغة الأهمية لاستمرارية التشغيل. فباستخدامها يستطيع المُرسِلون تدوير المفاتيح دوريًا للحفاظ على الأمان دون التسبب في إخفاقات المصادقة. وإذا تعرّض مفتاح للاختراق، يمكن نشر محدِّد جديد مع الإلغاء التدريجي للمحدِّد القديم. ويمنع ذلك التوقف ويضمن استمرار نجاح البريد المشروع في فحوصات المصادقة خلال فترات الانتقال.

أخطاء تشغيلية شائعة

من الأخطاء المتكررة عدم مطابقة المحدِّد الذي يستخدمه خادم التوقيع للمحدِّد المنشور في سجل DNS. فإذا استخدمت أداة التوقيع selector1 بينما نُشر سجل DNS تحت selector2، فسيُخفق التحقق. ومن الأخطاء الشائعة أيضًا سوء تقدير توقيت انتشار DNS، حيث يُرسَل البريد باستخدام محدِّد جديد قبل أن يصل سجل DNS إلى جميع المحلّلات حول العالم.

مثال ملموس

إذا كانت شركة تستخدم خدمتين مختلفتين، فقد تستخدم selector-marketing لأداة النشرة الإخبارية وselector-transact لإشعارات التطبيق. وستكون سجلات DNS عندئذٍ marketing._domainkey.example.com وtransact._domainkey.example.com. يمكنك التحقق من هذه السجلات باستخدام الأدوات المجانية على https://sendhq.cc/tools للتأكد من نشر المفاتيح العامة بشكل صحيح.

استراتيجية تدوير المفاتيح

تتضمن أفضل الممارسات إنشاء زوج مفاتيح جديد ونشره تحت اسم محدِّد جديد. وبعد انتشار المحدِّد الجديد، يُحدَّث خادم الإرسال ليوقّع بالمفتاح الجديد. ويُحتفظ بسجل المحدِّد القديم لفترة قصيرة ليتمكن المستلِمون من التحقق من الرسائل التي أُرسلت قبل التبديل مباشرةً، ثم يُحذف بأمان.

أسئلة تطرحها الفرق

هل يمكن أن يكون للنطاق أكثر من محدِّد DKIM؟

نعم، يمكن أن تكون للنطاقات عدة محدِّدات لدعم خدمات إرسال مختلفة أو لتسهيل تدوير المفاتيح بسلاسة.

أين يوجد المحدِّد في الرسالة؟

يوجد المحدِّد داخل ترويسة DKIM-Signature في الرسالة، وتحديدًا في الوسم s=.

هل يؤثر تغيير المحدِّد في SPF؟

لا، فمحدِّدات DKIM مستقلة عن سجلات SPF ولا تؤثر في إعداد SPF أو التحقق منه.

ماذا يحدث إذا كان المحدِّد غير موجود في DNS؟

لن يتمكن الخادم المستلِم من العثور على المفتاح العام، مما يؤدي إلى حالة DKIM بقيمة permerror أو fail.

المصادر الأساسية