FreeToGenerate.com

يقرأ سجل مفتاح DKIM لديك ويخبرك بحجم المفتاح الحقيقي، ومعه الرايات التي تُبطل قيمة تواقيعك في صمت. ولا يُرفع شيء.

هو سجل TXT الواقع عند selector._domainkey.نطاقك.com. ولا يستطيع المتصفح الاستعلام عنه نيابةً عنك، فالصق القيمة التي يعرضها مزوّد DNS لديك.

جرّب:

ما يقوله السجل

نوع المفتاح
rsa
حجم المفتاح
1024 بت
الحكم
تنبيه

صحيح، لكنه أضعف مما يوصي به المعيار.

  • تنبيهp=1024

    يتجاوز هذا المفتاح الـMUST عند 1024 بت في RFC 8301 لكنه يقصّر عن 2048 التي يقول إن على الموقّعين أن يستعملوها. وهو صحيح، وهو الأصغر من الحجمين اللذين يسمّيهما المعيار، وعنده لا يزال أكثر المرسلين الكبار.

وسوم السجل

الوسمالقيمة
vDKIM1
krsa
pMIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC+Y039XECya2ss9Ic6ejzn...(مقتطع للعرض)

تُقرأ أحجام المفاتيح بالسير في بنية DER للمفتاح العام، بلا أي مكتبة تعمية؛ ويُقارَن المحلّل بالأحجام التي تبلغ بها وحدة crypto في Node نفسها. والقواعد مأخوذة من RFC 8301 للحجم والبصمات، ومن RFC 6376 لقواعد السجل، ومن RFC 8463 لـed25519.

متوفر أيضًا بلغات أخرى: English · Español · Português · Français

فاحص سجل DKIM

افحص سجل مفتاح DKIM العام: حجم المعامل الحقيقي، وهل المفتاح مُبطَل أو في وضع الاختبار، ومن أي قاعدة في أي RFC جاء كل استنتاج.

ما سجل DKIM؟

سجل DKIM سجلُّ TXT في نظام أسماء نطاقك يحمل النصف العام من المفتاح الذي يوقّع به خادم بريدك. ويقع عند اسم يُبنى من مُحدِّد — نحو mail._domainkey.example.com — وهو قائمة أزواج من وسم وقيمة. والذي يهمّ منها p=، إذ يحمل المفتاح العام نفسه بترميز base64.

فيجلب الخادم المستقبِل ذلك السجل، ويستعمل المفتاح ليفحص توقيع رسالتك، ويقرّر هل جاءت حقًّا من نطاقك. فإن كان السجل مفقودًا أو مشوَّهًا أو مُبطَلًا أخفق الفحص وعُومل بريدك معاملة غير الموقَّع.

ويقرأ هذا الفاحص سجلًا تلصقه ويخبرك بما فيه فعلًا: نوع المفتاح، وحجمه الحقيقي بالبتات، وكل قاعدة من المواصفات يمسّها السجل — ومنها اثنتان يسهل جدًّا تركهما مشتعلتين سهوًا.

كيف تستعمله

  1. ابحث عن سجلك والصقه هنا. هو سجل TXT عند selector._domainkey.نطاقك.com. ويعرض مزوّد DNS لديك قيمته؛ ولا يستطيع المتصفح حلّ أسماء النطاقات، فتقرأ هذه الأداة ما تلصقه بدل أن تذهب لجلبه. وأزرار الأمثلة الأربعة تغطي مفتاحًا من 1024 بتًا، وآخر من 2048، وسجلًّا نُسي في وضع الاختبار، ومفتاحًا مُبطَلًا.
  2. انظر حجم المفتاح. هو حجم المعامل الحقيقي، مقروءًا من المفتاح نفسه لا مُخمَّنًا من طول نصّ base64. والمفتاح الأصغر مما ينبغي هو أشيع خطأ في إعداد DKIM يعمل فيما عدا ذلك.
  3. راجع الاستنتاجات. يقول كل واحد منها هل هو خطأ أم تنبيه أم مجرد ملحوظة، ومن أي مواصفة جاء. والملحوظات أمور يحسن أن تعرفها وليست خطأً: فالوسم غير المعروف ملحوظةٌ بالضبط لأن المعيار يقول إن على المتحققين تجاهل ما لا يعرفونه من الوسوم.

1024 أم 2048 بتًا، ولماذا الجواب هو الاثنان

يقول RFC 8301 أمرين مختلفين عن حجم المفتاح في قسم واحد قصير، وهذا التمييز أنفع ما في هذه الصفحة. فالموقّعون يجب (MUST) أن يستعملوا مفاتيح RSA لا تقل عن 1024 بتًا. والموقّعون ينبغي (SHOULD) أن يستعملوا مفاتيح RSA لا تقل عن 2048 بتًا. وهما لفظان مختلفان في وثيقة معايير ويعنيان أمرين مختلفين: فالوجوب مطلبٌ، والاستحسان توصيةٌ قوية قد يكون لديك سبب وجيه لصرفها.

فمفتاح DKIM من 1024 بتًا ليس معطوبًا ولا باطلًا: إنه يحقق المطلب ويقصّر عن التوصية. وهذا مهم لأنه شائع جدًّا: فبسبر أكبر النطاقات بعشرة من أسماء المحدِّدات المعتادة، نشر 25 من 30 سجلًّا يمكن العثور عليه أصلًا، وكان 14 من هذه الـ25 — أغلبية واضحة — لا يزال عند 1024 بتًا. ولهذا بالضبط تعدّ هذه الأداة تلك الحالة تنبيهًا لا خطأً.

والحجة العملية للانتقال إلى 2048 ليست أن أحدًا يحلّل مفتاحك إلى عوامله بعد ظهر اليوم. بل أن سجلات TXT عسيرة التغيير، وأن تدوير المفاتيح مهمة لا يجدولها أحد، وأن المفتاح الذي تنشره اليوم سيبقى بعد خمس سنين. والحجة العملية لعدم التعجّل أن بعض المتحققين القدماء جدًّا كانوا يعانون من المفاتيح فوق 2048، ولهذا يوصي المعيار ولا يوجب.

ويُحيل المرجع نفسه SHA-1 إلى التقاعد بلا مواربة: لا يجوز استعمالها. فإن كان وسم h= لديك يذكر sha1 إلى جانب sha256 فأنت لا تربح شيئًا وتعرض خيارًا أضعف، وإن لم يذكر إلا sha1 فالسجل ببساطة قد تخلّف.

الرايتان اللتان لا تكلّفان شيئًا وتكلّفان كل شيء

الوسم p= الفارغ ليس سجلًّا معطوبًا، بل هو طريقة إبطال المفتاح. فنشر p= بلا شيء بعده هو الأسلوب الموثّق لقول إن هذا المفتاح لم يعد صالحًا، فتكفّ التواقيع المصنوعة به عن التحقق. وهو تمامًا ما تريده عند سحب مفتاح، وتمامًا ما لا تريده حين يبتلع نسخٌ ولصقٌ القيمةَ.

و t=y يضع المفتاح في وضع الاختبار، وأثره أقوى مما يوحي اسمه: إذ لا يجوز للمتحقِّق أن يعدّ إخفاق التوقيع سببًا لفعل أي شيء. وهو موجود لتنشر مفتاحًا وتراقب ما يحدث دون أن تخاطر ببريد حقيقي، ومن السهل جدًّا أن يُترك بعدها. فالنطاق في وضع الاختبار لا ينال من DKIM فائدةً تُذكر بينما يبدو في كل لوحة تحكّم مكتملَ الإعداد.

ولا يُبطل أيٌّ منهما السجل، فالفاحص الذي لا يبلّغ إلا عن الأخطاء سيقول لك إن السجل سليم. وكلاهما هنا تنبيه، لأن السجل حسن التكوين والأثر ليس ما يقصده أكثر الناس.

حدود معلنة

لا يستطيع المتصفح حلّ أسماء النطاقات، فلا تستطيع هذه الأداة جلب سجلك ولا إخبارك هل هو موجود عند الاسم الذي تظنه. إنما تفحص ما تلصقه. وهو القيد نفسه الذي يعمل تحته فاحص SPF في هذا الموقع، وهو قيد حقيقي لا اختيار تصميم.

ولا تستطيع كذلك أن تخبرك هل يوافق المفتاحُ المفتاحَ الخاص الذي يوقّع به خادمك فعلًا. وذلك هو النصف الآخر من إعداد DKIM عامل، ولا يُختبر إلا بإرسال رسالة وقراءة ترويساتها في الطرف الآخر. فقد يقف سجل صحيح تمامًا أمام مفتاح غير مطابق.

والمحدِّدات لا تُكتشَف. فلا سبيل إلى سؤال نطاق عن المحدِّدات التي ينشرها، ولهذا تطلب منك كل أداة DKIM محدِّدًا، ولهذا اضطر السبر المذكور أعلاه إلى تخمين عشرة أسماء شائعة. فإن كنت تجهل محدِّدك فإن ترويسة أي رسالة موقَّعة أرسلتها تحمله في الحقل s=.

ويُقرأ حجم المفتاح بالسير في بنية DER للمفتاح العام، وهي حفنة كتل متداخلة يسبق كلًّا منها طولها، ولا تحتاج مكتبة تعمية البتة. ويُقارَن بالأحجام التي تبلّغ بها وحدة crypto في Node نفسها لمفاتيح حقيقية مولَّدة عند 1024 و2048 و3072 و4096 بتًا. أما استخراج الحجم من طول نصّ base64 — وهو اختصار موثوق لمفاتيح RSA المعيارية — فلا يُستعمل إلا فحصًا مقاطعًا في الاختبارات، لا جوابًا.

لماذا هو مجاني؟

التحليل وفكّ ترميز المفتاح يجريان في متصفحك. ولا خادم في الأمر، فلا شيء يُحاسَب عليه ولا حساب يُنشأ.

ولا يُرفع شيء ولا يُحفظ شيء. وسجلك قيمة عامة في DNS على أي حال، لكنه لا يغادر الصفحة: أعد التحميل تجده قد زال.