Anar al contingut

DomainKeys Identified Mail

De L'Enciclopèdia, la wikipedia en valencià

DomainKeys Identified Mail (DKIM) és un mecanisme d'autenticació de correu electrònic que permet a una organisació responsabilisar-se de l'enviament d'un mensage, de manera que este puga ser validat per un destinatari. Dita organisació pot ser una font directa del mensage, com l'autor, el servidor encarregat de gestionar el correu d'eixe domini, o un servidor intermig situat en el trànsit que recorre dit correu, com per eixemple un servici independent que proveïx recursos de correu al servidor que gestiona el domini principal.

La necessitat d'este tipo d'autenticació sorgix per la falsificació de continguts de les que fa us el spam. Per eixemple, un mensage de spam pot falsejar el camp "From:" de les capçaleres d'un mensage dient que l'orige és usuarioejemplo.com, quan realment no prové d'eixa direcció, i l'únic objectiu del spammer és convéncer al destinatari de que accepte i lligga el mensage. Com el mensage no prové realment del domini usuarioejemplo.com, queixar-se a eixe domini no serviria de res. Ademés, resulta complicat per part dels destinataris el distinguir quàn deuen confiar o no en un determinat domini, i els administradors de correu tenen que fer-se càrrec de queixes de spam que supostament s'originen des del seu domini, quan realment no és aixina.

DKIM utilisa criptografia de clau pública per a permetre a l'orige firmar electrònicament correus electrònics llegítims de manera que puguen ser verificats pels destinataris. Entre els proveïdors de servici de correu que implementen eixe sistema es troben Yahoo, Gmail, i FastMail. Qualsevol correu originat des d'estes organisacions deuen dur una firma DKIM.[1][2][3][4]

DKIM també protegix contra la manipulació de correu electrònic, proporcionant integritat d'extrem a extrem, des d'un mòdul firmant a un mòdul validador. En la majoria dels casos el mòdul firmant actua en nom de l'organisació originària insertant una firma DKIM en les capçaleres del mensage, i el mòdul de comprovació en nom de l'organisació del receptor, validant la firma obtenint la clau pública del firmant a través del DNS.

DKIM, segons informa la pàgina principal de l'Organisació DKIM, és el resultat de la fusió de DomainKeys i d'Identified Internet Mail. L'especificació d'esta fusió ha segut la base d'un Grup de Treball IETF que ha produït una série d'especificacions d'estàndarts i documents tècnics de soport.

Resum

DKIM és un método d'autentificació de correu electrònic. A diferència d'atres métodos, oferix integritat de senyes d'extrem a extrem, des d'un mòdul firmant a un mòdul validador com per eixemple un Agent de Transport de Correu (MTA). En la majoria dels casos el mòdul firmant actua en nom de l'organisació remitent del mensage, i el mòdul validador en nom de l'organisació receptora del mensage. DomainKeys s'especifica en el RFC 4870, que ha segut actualisat en el RFC 4871, "DomainKeys Identified Mail (DKIM) Signatures" i posteriorment en el RFC 5672, "DomainKeys Identified Mail (DKIM) Signatures -- Update".

DKIM és independent del protocol SMTP, actuant en el cos i capçaleres del mensage (RFC 5322) i no en la conversació SMTP definida en el RFC 5321.

DKIM permet a l'entitat firmant distinguir el fluix del seu correu llegítim, pero no prevé o identifica el comportament abusiu. Esta capacitat de distinguir o firmar el correu llegítim té beneficis tant per als destinataris del correu com per als remitents. Ademés, ya hi ha clients de correu electrònic que són capaços de fer us d'ella.

Cóm funciona

DKIM afig una capçalera anomenada "DKIM-Signature" que conté una firma digital del contingut (capçaleres i cos) del mensage. Els paràmetros per defecte del mecanisme d'autenticació són l'utilisació de SHA-256 com la firma criptográfica i RSA com l'esquema de criptografia asimètrica. Finalment es codifica la firma resultant en Base64.

El servidor SMTP utilisa el nom de domini pertanyent a l'emissor, la cadena "_domainkey", i un selector del camp de la firma DKIM per a realisar una consulta al DNS. La resposta deu incloure la clau pública del domini. El receptor pot utilisar esta informació per a dessifrar el valor de la firma del camp de la capçalera, i al mateix temps, recalcular el valor de la firma per al mensage (capçaleres i cos) que ha rebut. Si els dos resultats coincidixen, açò prova criptográficamente que el mensage va ser firmat pel domini indicat i que no ha segut alterat en trànsit.

Un fallo en la verificació de la firma no força el rebuig del mensage. En canvi, les raons precises per les quals l'autenticitat del mensage no ha pogut ser verificada deurien comunicar-se tant al procés d'enviament com el de recepció. Els métodos per a portar a terme esta missió podrien ser enviar un mensage FBL, o afegir una capçalera de Authentication-Results al mensage tal i com es descriu en el RFC 5451.

Desenroll

DomainKeys va ser dissenyat per Mark Delany, de Yahoo!, i millorat per mig dels comentaris de molta una atra gent.

DKIM va ser inicialment desenrollat per un consorci format per un grup d'indústria informal i posteriorment es va presentar per a millorar i estandardisar pel Grup de Treball DKIM de l'IETF, presidit per Barry Leiba i Stephen Farrell, en Eric Allman de sendmail, Jon Calles de la Corporació PGP, Mark Delany i Mills Libbey de Yahoo!, i Jim Fenton i Michael Thomas de Cisco Systems als que se'ls atribuïx l'autoria principal.

DomainKeys està cobert per la Patent dels Estats Units 6986049 assignada a Yahoo!, que ha lliberat DomainKeys baix una llicència dual: la llicència tradicional orientada a empreses lliure de regalías, no exclusiva i relicenciable, dissenyada per a complementar-se be en les implementacions de software lliure i còdic obert, i també baix GPL 2.0 per a portar a terme el propòsit del Grup de Treball DKIM de l'IETF.

Ventages

La principal ventaja d'este sistema per als receptors de correu electrònic és que permet firmar el domini de manera que es pot identificar de manera fiable el fluix de correu llegítim, lo que permet que l'utilisació de llistes blanques o negres basades en domini siguen molt més efectives.


Hi ha algunes ventages per al que envia correu en firmar-ho en DKIM:

  • Permet reduir dràsticament la falsificació de dominis d'orige del mensage, ya que podrem identificar perfectament aquells mensages de correu electrònic que hagen segut firmats si el seu domini té el DKIM habilitat.
  • El posseïdor del domini pot centrar els seus esforços per a evitar l'abús reduint l'àmbit d'us inapropiat d'eixe domini als seus mateixos usuaris.

Utilisat en conjunt en el filtrat de spam

DKIM és una tecnologia d'autenticació, i no identifica o filtra el spam per sí mateixa. No obstant, l'us generalisat de DKIM pot evitar que els spammers falsejar la direcció d'orige dels seus mensages, una tècnica que ampren habitualment.

Si els spammers es veuen obligats a utilisar un domini d'orige correcte, les tècniques de filtrat de spam podran treballar més eficaçment.

En particular, el domini d'orige, puguen introduir-se en un sistema de reputació per a identificar millor el spam.

Pel contrari, DKIM pot fer que siga més fàcil identificar el correu que sabem que no és spam i per tant no necessita ser filtrat. Si un sistema de recepció de correu té una llista blanca de dominis que envien correu lícit, ya siga local o mantinguda per una tercera part certificadora, pot botar-se el filtre de correu electrònic firmat des d'eixos dominis, i llavors filtrar el correu electrònic restant de manera més agressiva.[5]

DKIM pot ser útil com una tecnologia anti-phishing. Els servidors de correu eixints dels dominis que sofrixen més atacs de phishing poden firmar el seu correu per a demostrar que és lícit. Els destinataris poden associar l'absència de firma en el correu d'estos dominis com una indicació de que el correu és provablement fals. La millor manera de determinar el conjunt de dominis que mereixen este grau de control seguix sent una qüestió oberta; DKIM, provablement tindrà una funció opcional anomenada ADSP que permet als emissors que firmen tots els seus correus el autoidentificarse, pero l'eficàcia d'este enfocament està sent somesa a prova.[6] [7]

Compatibilitat

Ya que DKIM s'implementa utilisant registres DNS i una capçalera de correu compatible en el RFC 5322, és totalment compatible en l'infraestructura de correu existent. En particular, és transparent en els sistemes de correu actuals que no implementen el soport DKIM.

Este enfocament és també compatible en atres servicis relacionats, tals com el S/MIME i OpenPGP, estàndarts en la protecció del contingut. DKIM és ortogonal i compatible en l'estàndart DNSSEC i en SPF.

Vore també

Referències

  1. ↑ en el Blog Corporatiu de Yahoo! [1] archivat en Wayback Machine. per Mark Delany, arquitecte cap i inventor de DomainKeys
  2. ↑ Entrada en el Blog de Gmail anunciant el soport de DKIM en la recepció de correu per part de Gmail
  3. ↑ Gmail help entry comentant el soport DKIM en l'enviament
  4. ↑ del blog de FastMail: [2] archivat en Wayback Machine. tot el correu eixint es firma en DKIM
  5. ↑ «Searching for Truth in DKIM». dotMobi.
  6. ↑ «Searching for Truth in DKIM». dotMobi.
  7. ↑ «Warning, Danger Lurks Here: Exploring DKIM/ADSP Edge Cases - Missing message-aneu». dotMobi.


Referències