Download

DKIM, SPF e DMARC

Como o FOLD verifica as assinaturas DKIM por conta própria e as combina com os resultados de SPF e DMARC do seu servidor de e-mail.

O FOLD avalia um remetente a partir de duas fontes: os resultados que o seu próprio servidor de e-mail registrou quando a mensagem chegou e a verificação DKIM feita pelo próprio FOLD. As duas funcionam no Mac, no iPhone e no iPad.

Os resultados do seu servidor

Os servidores de recebimento acrescentam um cabeçalho Authentication-Results com seus vereditos de SPF, DKIM e DMARC. Um remetente também pode acrescentar cabeçalhos desse tipo, então o FOLD só confia em um cabeçalho cujo nome de servidor corresponda exatamente ao servidor IMAP da sua conta. Todas as outras cópias são ignoradas.

O FOLD obtém SPF e DMARC desse cabeçalho; ele não avalia o SPF por conta própria. Se o seu provedor gravar o cabeçalho com um nome diferente do nome do servidor IMAP, o FOLD não tem veredito de SPF nem de DMARC para os seus e-mails e mostra o estado neutro descrito em indicadores.

A verificação DKIM do FOLD

Para cada DKIM-Signature de uma mensagem, o FOLD:

  1. Exige que o cabeçalho From esteja entre os cabeçalhos assinados.
  2. Recalcula o hash do corpo com a canonicalização da assinatura (simple ou relaxed).
  3. Busca a chave pública no DNS (selector._domainkey.domain).
  4. Verifica a assinatura com rsa-sha256 ou ed25519-sha256.

São rejeitadas as assinaturas rsa-sha1, as chaves RSA com menos de 1024 bits e as chaves que o domínio revogou. Uma assinatura de uma chave marcada como de teste (t=y) não conta como aprovação.

Como os resultados se combinam

A verificação DKIM própria pode confirmar ou endurecer o veredito do seu servidor, nunca atenuá-lo:

  • Uma assinatura válida do domínio do remetente confirma o DKIM.
  • Uma assinatura inválida que alega ser do domínio do remetente transforma a mensagem em Não foi possível verificar o remetente, mesmo que o seu servidor tenha dito o contrário. Listas de e-mails são exceção, porque alteram as mensagens de forma legítima.
  • Erros de DNS ou uma chave ausente deixam o veredito do seu servidor inalterado e aparecem como não verificável.

O DMARC conta como alinhado quando o domínio aprovado corresponde ao domínio do remetente ou compartilha com ele os dois últimos rótulos. O FOLD ainda não usa a Public Suffix List, então, para domínios sob sufixos como co.uk, essa comparação é permissiva demais. Uma mensagem com mais de um cabeçalho From é sempre tratada como possível falsificação.

Quando a verificação é executada

O FOLD verifica uma mensagem quando baixa a mensagem completa pela primeira vez: quando você a abre ou quando ele carrega a próxima mensagem com antecedência. A mensagem aparece imediatamente; o veredito vem um instante depois. As consultas DNS vão para o resolvedor que o seu dispositivo usa.

O resultado é salvo com a mensagem. Se o DNS falhou, o FOLD tenta de novo na próxima vez que você abrir a mensagem com conexão.