מה זה SPF, DKIM ו-DMARC ואיך הבדיקה עובדת?
פרוטוקול הדואר האלקטרוני נבנה בלי מנגנון שמוודא מי באמת שלח הודעה, ולכן כל אחד יכול לכתוב בשדה ״מאת״ כתובת של הדומיין שלכם. שלוש רשומות DNS סוגרות את הפרצה הזו, ושרתי הדואר של Gmail, Outlook וספקים אחרים בודקים אותן בכל הודעה שמגיעה אליהם.
SPF היא רשומת TXT בשורש הדומיין שמתחילה ב-v=spf1 ומפרטת אילו שרתים מורשים לשלוח בשמו — כתובות IP ו-include של ספקי דיוור. בסוף הרשומה מופיע מנגנון all שקובע מה לעשות עם כל השאר: -all לחסום, ~all לסמן כחשוד. חשוב שתהיה רשומה אחת בלבד ושלא תעבור את מגבלת 10 שאילתות ה-DNS.
DKIM מוסיף לכל הודעה חתימה קריפטוגרפית. המפתח הציבורי מתפרסם ב-DNS תחת שם שנקרא סלקטור, והשרת המקבל משתמש בו כדי לוודא שההודעה נשלחה מהדומיין ולא שונתה בדרך. מקובל היום להשתמש במפתח RSA באורך 2048 ביט.
DMARC היא רשומת TXT בכתובת _dmarc של הדומיין. היא דורשת שה-SPF או ה-DKIM יעברו בהתאמה לדומיין שמופיע בשדה ״מאת״, וקובעת מה עושים כשזה לא קורה: p=none (ניטור בלבד), p=quarantine (ספאם) או p=reject (דחייה). בנוסף היא מאפשרת לקבל דוחות (rua) על כל מי ששולח דואר בשם הדומיין.
הכלי שולח שאילתות DNS-over-HTTPS לשרת ה-DNS הציבורי של Cloudflare, קורא את רשומות ה-SPF, ה-DMARC וה-MX ובודק מפתחות DKIM בסלקטור שהזנתם או בסלקטורים הנפוצים. כל רשומה מקבלת סטטוס — תקין, דורש שיפור או בעיה — עם הסבר והמלצה לתיקון, ומכל אלה מחושב ציון כולל: SPF ו-DKIM שווים 30 נקודות כל אחד ו-DMARC שווה 40, כי הוא זה שהופך את האימות להגנה בפועל. הציון הוא כלי עזר להתמצאות מהירה, לא דירוג רשמי של ספקי הדואר.
סדר עבודה מומלץ לתיקון: קודם ממפים את כל השירותים ששולחים דואר בשם הדומיין — תיבות הדואר, מערכת הדיוור, ה-CRM, מערכת החשבוניות והאתר עצמו. אחר כך מוודאים שכולם מופיעים ברשומת SPF אחת או חותמים ב-DKIM עם הדומיין שלכם. בשלב הבא מפרסמים DMARC עם p=none וכתובת rua, וקוראים את הדוחות במשך כמה שבועות. רק כשכל הדואר הלגיטימי עובר אימות מחמירים ל-quarantine ואז ל-reject. זכרו ששינוי ב-DNS מתעדכן לפי ערך ה-TTL של הרשומה, ולכן לפעמים צריך לחכות קצת לפני שבודקים שוב.
