# Kaj »dkim=pass« v resnici pomeni

> Preverjanje pristnosti e-pošte je uspelo. To dokazuje, da je domena sporočilo podpisala, ne da je račun pristen ali da so bančni podatki dobaviteljevi.

Canonical: https://vetthisvendor.com/sl/guide/dkim-pass-does-not-mean-genuine
Published: 2026-08-12. Updated: 2026-08-12.
Author: Jose Pollman, VetThisVendor.

Če ste odprli glave e-pošte, našli vrstico, kot je
`dkim=pass header.d=supplier.com; spf=pass; dmarc=pass`, in želite vedeti, ali to pomeni,
da je sporočilo varno: **pomeni, da je sporočilo res prišlo s te domene, in nič več.** O
tem, ali je faktura pristna, ali so bančni podatki pravi in ali je tipkal vaš dobavitelj,
ne pove ničesar.

To ni tehnična podrobnost. Najdražje prevare z računi v Evropi prestanejo vsa tri
preverjanja, vsakič, ker so poslane iz dobaviteljevega resničnega poštnega predala. Če
imate pred sabo zahtevo za plačilo,
[preverjanje e-pošte dobavitelja](/sl/tools/supplier-email-check) prebere sporočilo in
pove, katere od teh stvari je dejansko lahko ugotovilo — in, kar je enako pomembno, katerih
ni moglo.

## Kaj vsako od treh preverjanj pravzaprav sprašuje

Pogosto so zapisana, kot da bi bila ena sama sodba. So tri različna vprašanja in nobeno od
njih se ne glasi »ali je ta e-pošta poštena«.

**SPF** sprašuje, ali je strežnik, ki je sporočilo dostavil, med tistimi, ki jih je lastnik
domene navedel kot pooblaščene za pošiljanje. To je vprašanje o naslovu IP. O tem, kdo je
sporočilo napisal in kaj je v njem, ne pove ničesar.

**DKIM** sprašuje, ali se kriptografski podpis nad deli sporočila ujema z javnim ključem,
objavljenim v DNS te domene. Uspeh pomeni, da je te dele podpisal nekdo z zasebnim ključem
te domene in da od takrat niso bili spremenjeni. To je najmočnejše od treh — in je izjava o
*domeni*, ne o *pošiljateljevem namenu*.

**DMARC** sprašuje, ali sta SPF ali DKIM uspela za domeno, ki se ujema z naslovom `From:`,
ki ga vidi bralec, in prejemnim strežnikom pove, kaj naj storijo, kadar ne uspe nobeno od
njiju. Drugi dve preverjanji poveže z vidnim pošiljateljem. To je resnično dragoceno in
kljub temu ni trditev o vsebini.

`dkim=pass header.d=supplier.com` torej pomeni: to je res domena vašega dobavitelja. Kar je
natanko tisto, kar pričakujete, kadar v dobaviteljevem poštnem predalu sedi storilec.

## Prevara, ki prestane vsako preverjanje

Različica prevare z računi, ki uspe, ni posnemovalna domena. Je **resnična e-pošta iz
resničnega poštnega predala resničnega dobavitelja**, do katerega so običajno prišli z
geslom iz nepovezanega vdora ali prek lažne strani, izpolnjene nekaj tednov prej.

Vse prestane preverjanje pristnosti, ker je vse pristno:

- sporočilo je podpisala dobaviteljeva lastna domena, zato DKIM uspe;
- odide od dobaviteljevega lastnega ponudnika pošte, zato SPF uspe;
- naslov `From:` se ujema, zato DMARC uspe;
- zgodovina korespondence je resnična, ker gre za resnično korespondenco.

Novi so samo bančni podatki. Preverjanje pristnosti e-pošte o bančnih podatkih nima nobenega
mnenja.

Zato »e-pošta je prestala preverjanje pristnosti« nikoli ni razlog za plačilo in zato se
vsak izid na tej strani — tudi čisti — konča z istim stavkom o klicu na številko, ki ste jo
imeli že prej. Daljši opis je v vodniku
[dobavitelj želi spremeniti bančne podatke](/sl/guide/supplier-changed-bank-details).

## Kdo je napisal vrstico, ki jo berete

Obstaja druga past in zlahka jo spregledate.

`Authentication-Results:` je glava, ki jo napiše **poštni strežnik, ki je sporočilo
prejel** — običajno vaš lastni ponudnik. Ko tam preberete `dkim=pass`, berete sodbo nekoga
drugega, zabeleženo ob dostavi. To je običajno vredno zaupanja, ker jo je zapisal vaš
lastni ponudnik.

Glave pa so zgolj besedilo. Če vam je bil blok posredovan, prilepljen v zahtevek, prepisan
s sodelavčeve zaslonske slike ali izročen od tistega, ki prosi za plačilo, potem je vrstica
`dkim=pass` trditev tistega, ki je to besedilo ustvaril — in vtipka jo lahko kdorkoli.
Glave, ki pravi, da je kriptografija uspela, ne varuje nobena kriptografija.

Pošteno razlikovanje poteka med tremi precej različnimi položaji:

| Kaj imate | Kaj je mogoče ugotoviti |
|---|---|
| Celotno izvorno sporočilo, vključno s podpisom | Podpis je mogoče **preveriti zdaj**, sami |
| Samo glave, z vrstico `Authentication-Results` | **Zabeleženo sodbo prejemnega strežnika**, vzeto na zaupanje |
| Ne eno ne drugo — le vidna e-pošta | Le tisto, kar objavlja domena: SPF, DMARC, MX |

Vsako orodje, ki vam pokaže drugo in temu reče prvo, vam pove nekaj, česar nikakor ne
morete preveriti. [Preverjanje e-pošte dobavitelja](/sl/tools/supplier-email-check) označi,
katero od teh treh opravlja, in nikoli ne povzdigne enega v drugo: `dkim=pass`, ki sedi v
prilepljenem bloku glav, se poroča kot sodba prejemnika, in to s temi besedami.

## Kdaj »fail« pomeni več kot »pass«

Uspeh je šibek dokaz. **Neuspeh je močan dokaz** in vreden je, da se ob njem ustavite.

Če se preverjanje DKIM dejansko izvede in se ne ujema — podpis ne ustreza vsebini — je bilo
sporočilo po podpisu spremenjeno ali pa ga ta domena sploh nikoli ni podpisala. Če je DMARC
nastavljen na `p=reject`, sporočilo pa kljub temu ni uspelo, sploh ne bi smelo biti
dostavljeno.

Ena asimetrija je vredna, da jo nosite s sabo: *ni bilo mogoče preveriti* ni isto kot *ni
uspelo*. Nedosegljiva poizvedba DNS, umaknjen ključ, potekel podpis ali podpis, ki pokriva
le del telesa, vsi pomenijo, da izračuna ni bilo mogoče dokončati. To ni ugotovitev proti
pošiljatelju in orodje, ki jo prikaže kot tako, zapravi edini signal, na katerega bi bilo
vredno ukrepati.

## Kaj storiti s sporočilom, o katerem niste prepričani

1. **Ne odgovarjajte nanj.** Če je poštni predal vdrt, gre vaš odgovor napadalcu, pravilo v
   predalu pa ga lahko skrije pred pravim dobaviteljem.
2. **Pokličite dobavitelja** na številko s stare fakture, iz računovodskega sistema ali z
   njegove spletne strani, do katere ste prišli tako, da ste naslov vtipkali sami.
3. **Identifikatorje preverite ločeno** — ID številko za DDV, vpis v poslovnem registru in,
   pri poljskem dobavitelju, ali je račun [na belem seznamu](/sl/guide/polish-white-list).
   [Preverjanje računa](/sl/tools/invoice-checker) opravi vse to kar iz dokumenta samega.
4. **Spremembo bančnih podatkov obravnavajte kot dogodek**, ne e-pošte okoli nje. Prav ta
   je vredna telefonskega klica, karkoli pravijo glave.

## Česa vam to ne more povedati

Preverjanje pristnosti e-pošte je preverjanje *kanala*, ne *trditve*. Ne more vam povedati,
da je bilo blago naročeno, da je znesek pravi, da oseba, ki piše, tam še vedno dela, ali da
račun pripada vašemu dobavitelju. Poljska je edina država v EU, ki objavlja odgovor na to
zadnje vprašanje, in zato je [beli seznam](/sl/guide/polish-white-list) vreden uporabe
tam, kjer velja.

Povsod drugod je kontrola, ki to ujame, glasovni klic na številko, ki ste jo imeli že prej.
