Artículo de blog
Descripción general DKIM :
Es muy probable que tu infraestructura de correo electrónico firme todos los mensajes salientes con una clave privada que quizá no hayas cambiado en años. Si esa clave se viera comprometida, todos los correos electrónicos que envíe tu organización con ella quedarían expuestos a la falsificación. No se trata de un riesgo teórico.
Este artículo no es una DKIM . A continuación se presenta un análisis técnico de la propia DKIM : qué es, cómo se genera y se verifica, y qué problemas plantea a escala empresarial.
La plataformaDMARC de Sendmarc muestra DKIM de todas las fuentes de envío, de modo que los errores se detectan antes de que bloqueen los mensajes o compliquen una revisión de cumplimiento. Explora nuestra plataforma DMARC para ver cómo DKIM el seguimiento DKIM en toda tu cartera de dominios.
Una DKIM es una firma criptográfica, codificada en base64 en el b= etiqueta, generada mediante la clave privada del dominio remitente y un algoritmo de hash criptográfico aplicado al cuerpo del mensaje y a un conjunto específico de encabezados.
La clave privada utilizada para generar una DKIM se almacena en el agente de transferencia de correo (MTA) remitente. Su clave pública correspondiente se publica en un registro TXT del DNS. Cuando el MTA recibe un mensaje que requiere DKIM, canoniza los campos de encabezado especificados y el cuerpo del mensaje, calcula su hash utilizando criptografía asimétrica RSA o Ed25519 y firma dicho hash con la clave privada.
El resultado se incluye en el encabezado DKIM junto con metadatos que indican al servidor receptor exactamente cómo verificarlo:
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed;
d=example.com; s=default.private;
bh=fdkeB/A0FkbVP2k4J4pNPoe23AvqBm9+b0C3OY87Cw8=;
h=Date:From:Message-Id:To:Subject;
b=M6g0eHe3LNqURha9d73bFWlPfOERXsXxr
YtN2qrSQ6/0WXtOxwkEjfoNTHPzoEOlD i6uLLwV+3/JTs7mFmrkvlA5ZR693sM5gkVgVJmuOsylXSwd3XNfEcGSqFRRIrLhHtbC
mAXMNxJtih9OuVNi96TrFNyUJeHMRvvbo34BzqWY=
Cada etiqueta tiene un peso operativo. v= Es la versión. a= es el algoritmo de firma. c= es el algoritmo de canonización. d= es el dominio de firma. s= es el selector. h= muestra la lista de encabezados firmados. bh= es el hash del cuerpo del mensaje. b= es la firma propiamente dicha.
El servidor receptor recupera la clave pública y la compara con la firma. Si coinciden, la DKIM es válida. Si no coinciden, el mensaje no supera la verificación DKIM y, en función de tu DMARC , puede ser puesto en cuarentena o rechazado.
DKIM es el paso que la mayoría de los equipos de correo electrónico de las empresas subestiman. Antes de aplicar el hash, el mensaje debe normalizarse. DKIM dos algoritmos de canonicización para los encabezados y el cuerpo: simple y relaxed.
simple La canonización es estricta. Conserva los encabezados y el cuerpo tal y como estaban en el momento de la firma. Un solo salto de línea o espacio hará que el correo electrónico no supere DKIM.
relaxed La canonización admite cambios menores: la compresión de encabezados o los espacios múltiples. La mayoría de las infraestructuras de envío modernas utilizan por defecto relaxed/relaxed precisamente por esta razón.
Las consecuencias operativas son importantes. Si tu plataforma de envío utiliza simple/simple Si se aplica la canonicalización y tu correo electrónico pasa por un servidor de reescritura, la firma se dañará y el mensaje no llegará al destinatario.
La seguridad solo una clave DKIM solo la seguridad de la infraestructura que la aloja. Si una clave se ve comprometida, ya sea por una brecha de seguridad, una configuración incorrecta del gestor de secretos o una gestión inadecuada de la baja de un empleado, todos los mensajes firmados con esa clave pueden ser falsificados.
Este es el escenario que la mayoría de DKIM pasa por alto. Un atacante que tenga en su poder una clave privada robada puede redactar y firmar un mensaje completamente nuevo, y esa firma superará la verificación mientras la clave pública correspondiente siga publicada y no haya sido revocada en el DNS.
El periodo de exposición es directamente proporcional al tiempo que la clave lleva en producción sin haber sido renovada. Una clave que lleva tres años activa en un dominio que envía cientos de miles de mensajes es un objetivo de valor significativamente mayor que una que se renueva trimestralmente.
La rotación de claves cierra la ventana. Una vez que publiques una nueva clave y revoques la antigua eliminando su registro TXT de DNS, cualquier firma generada con la clave antigua no superará la verificación.
DKIM se clasifican en distintas categorías, y cada una de ellas apunta a una causa diferente.
fail: No se puede evaluar la firma. Esto se debe a un error de sintaxis o a que falta una clave.none: No hay ninguna DKIM . No se trata de un error de validación, sino de una ausencia. DMARC lo DMARC considerando un DKIM .La función DMARC de Sendmarc muestra los resultados DKIM de todas las fuentes de envío, identificando qué remitentes no superan la validación y qué dominios carecen por completo DKIM . Esto elimina el trabajo manual que, de otro modo, tendrían que asumir por sí solos los equipos de TI, ya de por sí sobrecargados, y ayuda a detectar fuentes de envío comprometidas o que han sufrido una brecha de seguridad antes de que la situación se agrave.
Descubre nuestra solución DMARC para ver cómo se realiza el seguimiento de DKIM en toda tu cartera de dominios.