Kaj »dkim=pass« v resnici pomeni
Avtor: Jose PollmanObjavljeno
Če ste odprli glave e-pošte, našli vrstico, kot je
dkim=pass header.d=supplier.com; spf=pass; dmarc=pass, in želite vedeti, ali to pomeni,
da je sporočilo varno: pomeni, da je sporočilo res prišlo s te domene, in nič več. O
tem, ali je faktura pristna, ali so bančni podatki pravi in ali je tipkal vaš dobavitelj,
ne pove ničesar.
To ni tehnična podrobnost. Najdražje prevare z računi v Evropi prestanejo vsa tri preverjanja, vsakič, ker so poslane iz dobaviteljevega resničnega poštnega predala. Če imate pred sabo zahtevo za plačilo, preverjanje e-pošte dobavitelja prebere sporočilo in pove, katere od teh stvari je dejansko lahko ugotovilo — in, kar je enako pomembno, katerih ni moglo.
Kaj vsako od treh preverjanj pravzaprav sprašuje
Pogosto so zapisana, kot da bi bila ena sama sodba. So tri različna vprašanja in nobeno od njih se ne glasi »ali je ta e-pošta poštena«.
SPF sprašuje, ali je strežnik, ki je sporočilo dostavil, med tistimi, ki jih je lastnik domene navedel kot pooblaščene za pošiljanje. To je vprašanje o naslovu IP. O tem, kdo je sporočilo napisal in kaj je v njem, ne pove ničesar.
DKIM sprašuje, ali se kriptografski podpis nad deli sporočila ujema z javnim ključem, objavljenim v DNS te domene. Uspeh pomeni, da je te dele podpisal nekdo z zasebnim ključem te domene in da od takrat niso bili spremenjeni. To je najmočnejše od treh — in je izjava o domeni, ne o pošiljateljevem namenu.
DMARC sprašuje, ali sta SPF ali DKIM uspela za domeno, ki se ujema z naslovom From:,
ki ga vidi bralec, in prejemnim strežnikom pove, kaj naj storijo, kadar ne uspe nobeno od
njiju. Drugi dve preverjanji poveže z vidnim pošiljateljem. To je resnično dragoceno in
kljub temu ni trditev o vsebini.
dkim=pass header.d=supplier.com torej pomeni: to je res domena vašega dobavitelja. Kar je
natanko tisto, kar pričakujete, kadar v dobaviteljevem poštnem predalu sedi storilec.
Prevara, ki prestane vsako preverjanje
Različica prevare z računi, ki uspe, ni posnemovalna domena. Je resnična e-pošta iz resničnega poštnega predala resničnega dobavitelja, do katerega so običajno prišli z geslom iz nepovezanega vdora ali prek lažne strani, izpolnjene nekaj tednov prej.
Vse prestane preverjanje pristnosti, ker je vse pristno:
- sporočilo je podpisala dobaviteljeva lastna domena, zato DKIM uspe;
- odide od dobaviteljevega lastnega ponudnika pošte, zato SPF uspe;
- naslov
From:se ujema, zato DMARC uspe; - zgodovina korespondence je resnična, ker gre za resnično korespondenco.
Novi so samo bančni podatki. Preverjanje pristnosti e-pošte o bančnih podatkih nima nobenega mnenja.
Zato »e-pošta je prestala preverjanje pristnosti« nikoli ni razlog za plačilo in zato se vsak izid na tej strani — tudi čisti — konča z istim stavkom o klicu na številko, ki ste jo imeli že prej. Daljši opis je v vodniku dobavitelj želi spremeniti bančne podatke.
Kdo je napisal vrstico, ki jo berete
Obstaja druga past in zlahka jo spregledate.
Authentication-Results: je glava, ki jo napiše poštni strežnik, ki je sporočilo
prejel — običajno vaš lastni ponudnik. Ko tam preberete dkim=pass, berete sodbo nekoga
drugega, zabeleženo ob dostavi. To je običajno vredno zaupanja, ker jo je zapisal vaš
lastni ponudnik.
Glave pa so zgolj besedilo. Če vam je bil blok posredovan, prilepljen v zahtevek, prepisan
s sodelavčeve zaslonske slike ali izročen od tistega, ki prosi za plačilo, potem je vrstica
dkim=pass trditev tistega, ki je to besedilo ustvaril — in vtipka jo lahko kdorkoli.
Glave, ki pravi, da je kriptografija uspela, ne varuje nobena kriptografija.
Pošteno razlikovanje poteka med tremi precej različnimi položaji:
| Kaj imate | Kaj je mogoče ugotoviti |
|---|---|
| Celotno izvorno sporočilo, vključno s podpisom | Podpis je mogoče preveriti zdaj, sami |
Samo glave, z vrstico Authentication-Results |
Zabeleženo sodbo prejemnega strežnika, vzeto na zaupanje |
| Ne eno ne drugo — le vidna e-pošta | Le tisto, kar objavlja domena: SPF, DMARC, MX |
Vsako orodje, ki vam pokaže drugo in temu reče prvo, vam pove nekaj, česar nikakor ne
morete preveriti. Preverjanje e-pošte dobavitelja označi,
katero od teh treh opravlja, in nikoli ne povzdigne enega v drugo: dkim=pass, ki sedi v
prilepljenem bloku glav, se poroča kot sodba prejemnika, in to s temi besedami.
Kdaj »fail« pomeni več kot »pass«
Uspeh je šibek dokaz. Neuspeh je močan dokaz in vreden je, da se ob njem ustavite.
Če se preverjanje DKIM dejansko izvede in se ne ujema — podpis ne ustreza vsebini — je bilo
sporočilo po podpisu spremenjeno ali pa ga ta domena sploh nikoli ni podpisala. Če je DMARC
nastavljen na p=reject, sporočilo pa kljub temu ni uspelo, sploh ne bi smelo biti
dostavljeno.
Ena asimetrija je vredna, da jo nosite s sabo: ni bilo mogoče preveriti ni isto kot ni uspelo. Nedosegljiva poizvedba DNS, umaknjen ključ, potekel podpis ali podpis, ki pokriva le del telesa, vsi pomenijo, da izračuna ni bilo mogoče dokončati. To ni ugotovitev proti pošiljatelju in orodje, ki jo prikaže kot tako, zapravi edini signal, na katerega bi bilo vredno ukrepati.
Kaj storiti s sporočilom, o katerem niste prepričani
- Ne odgovarjajte nanj. Če je poštni predal vdrt, gre vaš odgovor napadalcu, pravilo v predalu pa ga lahko skrije pred pravim dobaviteljem.
- Pokličite dobavitelja na številko s stare fakture, iz računovodskega sistema ali z njegove spletne strani, do katere ste prišli tako, da ste naslov vtipkali sami.
- Identifikatorje preverite ločeno — ID številko za DDV, vpis v poslovnem registru in, pri poljskem dobavitelju, ali je račun na belem seznamu. Preverjanje računa opravi vse to kar iz dokumenta samega.
- Spremembo bančnih podatkov obravnavajte kot dogodek, ne e-pošte okoli nje. Prav ta je vredna telefonskega klica, karkoli pravijo glave.
Česa vam to ne more povedati
Preverjanje pristnosti e-pošte je preverjanje kanala, ne trditve. Ne more vam povedati, da je bilo blago naročeno, da je znesek pravi, da oseba, ki piše, tam še vedno dela, ali da račun pripada vašemu dobavitelju. Poljska je edina država v EU, ki objavlja odgovor na to zadnje vprašanje, in zato je beli seznam vreden uporabe tam, kjer velja.
Povsod drugod je kontrola, ki to ujame, glasovni klic na številko, ki ste jo imeli že prej.
Zaženi preverjanje dobavitelja →Register, IBAN, sankcije EU in domena pošiljatelja v enem koraku. Brezplačno, brez registracije.
Preverjanje e-pošte dobavitelja →Prilepite sumljivo e-pošto — zlasti tako, ki prosi za spremembo bančnih podatkov — in v razumljivem jeziku dobite odgovor, ali je res prišla z domene vašega dobavitelja. Prebrana v brskalniku; sporočilo se nikoli ne naloži na strežnik.