DKIM, SPF e DMARC
Como o FOLD verifica as assinaturas DKIM por conta própria e as combina com os resultados de SPF e DMARC do seu servidor de e-mail.
O FOLD avalia um remetente a partir de duas fontes: os resultados que o seu próprio servidor de e-mail registrou quando a mensagem chegou e a verificação DKIM feita pelo próprio FOLD. As duas funcionam no Mac, no iPhone e no iPad.
Os resultados do seu servidor
Os servidores de recebimento acrescentam um cabeçalho Authentication-Results com seus vereditos de SPF, DKIM e DMARC. Um remetente também pode acrescentar cabeçalhos desse tipo, então o FOLD só confia em um cabeçalho cujo nome de servidor corresponda exatamente ao servidor IMAP da sua conta. Todas as outras cópias são ignoradas.
O FOLD obtém SPF e DMARC desse cabeçalho; ele não avalia o SPF por conta própria. Se o seu provedor gravar o cabeçalho com um nome diferente do nome do servidor IMAP, o FOLD não tem veredito de SPF nem de DMARC para os seus e-mails e mostra o estado neutro descrito em indicadores.
A verificação DKIM do FOLD
Para cada DKIM-Signature de uma mensagem, o FOLD:
- Exige que o cabeçalho
Fromesteja entre os cabeçalhos assinados. - Recalcula o hash do corpo com a canonicalização da assinatura (simple ou relaxed).
- Busca a chave pública no DNS (
selector._domainkey.domain). - Verifica a assinatura com rsa-sha256 ou ed25519-sha256.
São rejeitadas as assinaturas rsa-sha1, as chaves RSA com menos de 1024 bits e as chaves que o domínio revogou. Uma assinatura de uma chave marcada como de teste (t=y) não conta como aprovação.
Como os resultados se combinam
A verificação DKIM própria pode confirmar ou endurecer o veredito do seu servidor, nunca atenuá-lo:
- Uma assinatura válida do domínio do remetente confirma o DKIM.
- Uma assinatura inválida que alega ser do domínio do remetente transforma a mensagem em Não foi possível verificar o remetente, mesmo que o seu servidor tenha dito o contrário. Listas de e-mails são exceção, porque alteram as mensagens de forma legítima.
- Erros de DNS ou uma chave ausente deixam o veredito do seu servidor inalterado e aparecem como não verificável.
O DMARC conta como alinhado quando o domínio aprovado corresponde ao domínio do remetente ou compartilha com ele os dois últimos rótulos. O FOLD ainda não usa a Public Suffix List, então, para domínios sob sufixos como co.uk, essa comparação é permissiva demais. Uma mensagem com mais de um cabeçalho From é sempre tratada como possível falsificação.
Quando a verificação é executada
O FOLD verifica uma mensagem quando baixa a mensagem completa pela primeira vez: quando você a abre ou quando ele carrega a próxima mensagem com antecedência. A mensagem aparece imediatamente; o veredito vem um instante depois. As consultas DNS vão para o resolvedor que o seu dispositivo usa.
O resultado é salvo com a mensagem. Se o DNS falhou, o FOLD tenta de novo na próxima vez que você abrir a mensagem com conexão.