0Pricing
Cyber Security Academy · درس

توقيع DKIM

توقيع الرسائل تشفيريًا.

توقيع DKIM درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ما يقدمه DKIM

يرفق DKIM (DomainKeys Identified Mail) توقيعًا تشفيريًا بالبريد الإلكتروني الصادر. ويمكن للمستلم التحقق من ذلك التوقيع للتأكد من أمرين:

  • أن الرسالة أُرسلت بتفويض حقيقي من نطاق التوقيع
  • أن المحتوى الموقّع لم يُعدّل أثناء النقل

ففي حين يصرّح SPF للخوادم، يصادق DKIM على الرسالة نفسها، ويظل ذلك التوقيع صالحًا عند إعادة التوجيه.

أساسيات تشفير المفتاح العام

يعتمد DKIM على التشفير غير المتماثل. ويحتفظ مالك النطاق بزوج مفاتيح:

  • يبقى المفتاح الخاص سريًا على خادم البريد المرسل، ويُستخدم للتوقيع
  • يُنشر المفتاح العام في DNS، ويستخدمه أي شخص للتحقق

وبما أن حامل المفتاح الخاص وحده قادر على إنشاء توقيع صالح، فإن نجاح التحقق يثبت أن الرسالة جاءت من النطاق الشرعي.

عملية التوقيع

عندما يرسل خادم الإرسال رسالة، يحسب توقيعًا على ترويسات محددة وعلى متن الرسالة، ثم يضيف ترويسة DKIM-Signature.

Steps on the sender side:
1. Select headers to sign (From, Subject, Date, ...)
2. Hash the message body
3. Build the DKIM-Signature header with those fields
4. Sign the hash with the private key
5. Attach the signature to the outgoing message

بنية ترويسة DKIM-Signature

تتضمن ترويسة DKIM-Signature المعلمات التي يحتاجها المستلم للتحقق:

DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed;
  d=company.com;        domain that signed
  s=mail2024;           selector (which key)
  h=from:subject:date;  signed headers
  bh=base64bodyhash;    body hash
  b=base64signature     the signature itself

المحدد والمفتاح العام في DNS

يخبر المحدد (الوسم s=) المستلمين بالمفتاح العام الذي يجب جلبه. ويوجد المفتاح في موقع متوقع ضمن DNS:

Location:  <selector>._domainkey.<domain>

Example DNS TXT record:
mail2024._domainkey.company.com.  IN  TXT \
  "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBA..."

  p = the base64-encoded public key

عملية التحقق

عند الاستلام، يعكس خادم التحقق العملية:

  • يقرأ نطاق d= والمحدد s= من ترويسة DKIM-Signature
  • يجلب المفتاح العام من selector._domainkey.domain في DNS
  • يعيد حساب تجزئة المتن وتجزئة الترويسة
  • يستخدم المفتاح العام للتحقق من تطابق التوقيع

إذا كان التوقيع صالحًا، ينجح DKIM. وإذا عُدّلت الرسالة أو وُقّعت بالمفتاح الخطأ، يفشل.

تكشف تجزئة المتن العبث

يجعل حقل bh (تجزئة المتن) العبث بالرسالة قابلًا للكشف. إذ يحسب المرسل تجزئة المتن ويضمّن تلك التجزئة في البيانات الموقّعة.

إذا عدّل أي شخص متن الرسالة أثناء النقل، فلن تتطابق التجزئة التي يعيد المستلم حسابها مع bh الموقّعة، ويفشل التحقق. وهكذا يوفر DKIM سلامة البيانات، وليس مصادقة المصدر فحسب.

التطبيع القياسي

غالبًا ما تُجري خوادم البريد تغييرات صغيرة وغير مؤذية أثناء النقل، مثل إعادة لف الأسطر أو تعديل المسافات البيضاء. ولمنع هذه التغييرات من إبطال التوقيعات الصحيحة، يستخدم DKIM التطبيع القياسي (الوسم c=).

  • simple — صارم؛ تؤدي أي تغييرات تقريبًا إلى كسر التوقيع
  • relaxed — متسامح مع تغييرات المسافات البيضاء وحالة أحرف الترويسات

تستخدم معظم عمليات النشر relaxed/relaxed لضمان الموثوقية عبر البنى التحتية المتنوعة للبريد.

يتيح المحددون تدوير المفاتيح

المحددات ليست مجرد تسميات، بل تتيح تدوير المفاتيح بأمان. وينبغي استبدال مفاتيح DKIM دوريًا للحد من التعرض للخطر إذا تسرّب أحدها.

عملية التدوير:

  • أنشئوا زوج مفاتيح جديدًا مع محدد جديد، مثل mail2025
  • انشروا المفتاح العام الجديد في DNS
  • بدّلوا أداة التوقيع لاستخدام المحدد الجديد
  • اتركوا المحدد القديم في DNS حتى يصل البريد الجاري تسليمه، ثم أزيلوه

يمنع استخدام محدد جديد وجود فجوة لا يمكن فيها التحقق من التوقيعات.

يظل DKIM صالحًا عند إعادة التوجيه

على خلاف SPF، يظل DKIM صالحًا عند إعادة التوجيه. ينتقل التوقيع مع الرسالة، ولذلك تظل الرسالة المعاد توجيهها قابلة للتحقق ما دامت الترويسات الموقّعة والمتن لم تُعدّل.

وهذا يكمل نقطة ضعف SPF تمامًا. فعند إعادة توجيه رسالة، قد يفشل SPF بسبب تغيّر عنوان IP المتصل، لكن DKIM قد يظل ناجحًا، مما يسمح لـ DMARC بقبول البريد المشروع.

قيود DKIM

DKIM قوي، لكنه غير مكتمل بمفرده:

  • يثبت أن نطاقًا وقّع الرسالة، لكنه لا يفرض تطابق نطاق التوقيع مع ترويسة From الظاهرة، أي محاذاة DMARC
  • يمكن للمهاجم توقيع البريد باستخدام مفتاح DKIM صالح خاص بنطاقه هو
  • يتيح المفتاح الخاص المتسرّب للمهاجم تزوير تواقيع صالحة إلى أن يتم إخراجه من الخدمة بتدوير المفتاح

يجب دمج DKIM مع DMARC ليكون فعالًا في مواجهة الانتحال.

اختبار سريع

اختبروا مدى فهمكم لـ DKIM.

مراجعة

تعلّمتم كيف يوقّع DKIM الرسائل:

  • يرفق DKIM توقيعًا تشفيريًا يثبت المصدر وسلامة البيانات
  • يوقّع المفتاح الخاص على الخادم، بينما يُنشر المفتاح العام في DNS ضمن محدد
  • تكشف تجزئة المتن العبث، ويسمح التطبيع القياسي بالتغييرات غير المؤذية
  • تتيح المحددات تدوير المفاتيح بأمان، ويظل DKIM صالحًا عند إعادة التوجيه حيث يفشل SPF
  • لا يزال DKIM بحاجة إلى محاذاة DMARC لربط التوقيع بترويسة From الظاهرة

ستربطون بعد ذلك بين SPF وDKIM باستخدام سياسة DMARC وتقاريرها.

الأسئلة الشائعة

هل درس «توقيع DKIM» مجاني؟

نعم — نص درس «توقيع DKIM» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «توقيع DKIM»؟

توقيع الرسائل تشفيريًا. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «توقيع DKIM»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. كيف يعمل انتحال البريد الإلكتروني
  2. سجلات SPF
  3. توقيع DKIM
  4. سياسة DMARC وتقاريره
← العودة إلى Cyber Security Academy