Czy ktoś może podszyć się pod Twoją domenę? SPF, DKIM i DMARC po ludzku

Kobieta analizuje podejrzany mail

Twój klient dostaje e-mail z adresu ksiegowosc@twojafirma.pl. W środku jest faktura i uprzejma informacja, że firma „zmieniła bank”. Klient płaci, a pieniądze trafiają na konto oszusta, choć Ty tej wiadomości nigdy nie wysłałeś. Przed takim podszyciem pomagają chronić trzy wpisy w konfiguracji domeny: SPF, DKIM i DMARC.

Poczta e-mail powstała w czasach, gdy nikt nie sprawdzał nadawcy. Adres w polu „Od” da się wpisać dowolnie, podobnie jak nadawcę na kopercie listu.

Co ważne, te rekordy nie chronią przed wszystkim. Nie zatrzymają maila z domeny łudząco podobnej (np. twojafirrna.pl) ani wiadomości z prawdziwej, przejętej skrzynki. Zamykają jednak najprostszą drogę, czyli podszycie się dokładnie pod Twój adres.

Jak działają SPF, DKIM i DMARC?

Wszystkie trzy to krótkie wpisy w DNS, czyli publicznej „książce adresowej” internetu. Zarządzasz nimi tam, gdzie są ustawienia DNS domeny: zwykle u rejestratora albo dostawcy hostingu, czasem w osobnej usłudze, np. Cloudflare. Serwer odbiorcy zagląda do nich przy każdej wiadomości.

SPF: lista uprawnionych nadawców

SPF (Sender Policy Framework) to lista serwerów, które mogą wysyłać pocztę w imieniu Twojej domeny. Przypomina listę osób upoważnionych do odbioru paczki. Haczyk polega na tym, że SPF sprawdza adres techniczny z „koperty”, a nie ten, który odbiorca widzi w polu „Od”.

DKIM: cyfrowa pieczęć

DKIM (DomainKeys Identified Mail) dodaje do każdej wiadomości podpis cyfrowy. Klucz do jego sprawdzenia leży w DNS domeny. Jeśli ktoś zmieni treść po drodze albo podpisze wiadomość bez Twojego klucza prywatnego, podpis nie potwierdzi, że mail pochodzi z Twojej domeny. Oszust może podpisać maila własną domeną, dlatego potrzebny jest jeszcze DMARC.

DMARC: instrukcja dla odbiorcy

DMARC (Domain-based Message Authentication, Reporting and Conformance) spina obie metody. Sprawdza, czy SPF lub DKIM przeszły pomyślnie dla tej samej domeny, którą widać w polu „Od”. Następnie podpowiada serwerowi odbiorcy, co zrobić z wiadomością, która nie przeszła testu. Duzi dostawcy, jak Gmail czy Outlook, zwykle się do tego stosują:

  • p=none oznacza tylko obserwację, poczta dochodzi normalnie,
  • p=quarantine to prośba o przeniesienie podejrzanych maili do spamu,
  • Ustawienie p=reject to prośba o ich odrzucenie.

Rekord DMARC może też poprosić serwery odbiorców o raporty (znacznik rua). Z nich dowiesz się, kto i skąd wysyła pocztę z Twoją domeną. W maju 2026 r. organizacja IETF opublikowała nową wersję standardu (RFC 9989), ale istniejące rekordy v=DMARC1 nadal działają.

Czego wymagają Gmail, Yahoo i Outlook?

Od lutego 2024 r. Google wymaga, by każdy, kto wysyła pocztę na prywatne konta Gmail, miał co najmniej SPF lub DKIM. Firmy wysyłające ponad 5000 wiadomości dziennie potrzebują wszystkich trzech rekordów, przy czym DMARC może mieć politykę p=none. Podobne zasady wprowadził Yahoo, a 5 maja 2025 r. także Microsoft dla Outlook.com, Hotmail.com i Live.com. W przypadku Microsoftu dotyczą one nadawców ponad 5000 wiadomości dziennie.

Nie wysyłasz 5000 maili dziennie? To nie znaczy, że SPF, DKIM i DMARC Cię nie dotyczą. Te mechanizmy przede wszystkim chronią reputację Twojej domeny i utrudniają podszywanie się pod Twoją firmę.

Jak sprawdzić domenę i co zlecić informatykowi?

Sprawdź swoją domenę

  1. Wejdź na tango.brodecki.pl i wpisz domenę firmy. Tango to bezpłatne narzędzie autora tego bloga, które sprawdza publiczną konfigurację domeny, poczty i strony.
  2. Dla porównania użyj serwisu Bezpieczna Poczta od CERT Polska. Wyślij też maila testowego na adres podany w serwisie, bo samo wpisanie domeny nie sprawdza DKIM, a ten podpis da się zweryfikować tylko na prawdziwej wiadomości.
  3. Zapisz, przy których rekordach pojawiło się ostrzeżenie, i przekaż wynik informatykowi.

Co zlecić informatykowi

  1. Spisanie wszystkich usług, które wysyłają maile z domeny: skrzynki (np. Microsoft 365, Google Workspace), programu do faktur, sklepu, newslettera, CRM.
  2. Jeden rekord SPF obejmujący wszystkie te usługi.
  3. Włączenie podpisu DKIM w każdej z nich. W Google Workspace i Microsoft 365 dla własnej domeny trzeba go włączyć ręcznie.
  4. Rekord DMARC z polityką p=none i adresem do raportów rua.
  5. Analizę raportów przez kilka tygodni, potem przejście na p=quarantine, a na końcu na p=reject. Wcześniej informatyk powinien sprawdzić, czy każda usługa podpisuje maile DKIM w Twojej domenie, a nie w domenie dostawcy. Przy przekierowaniu poczty SPF zwykle przestaje się zgadzać i wtedy wiadomość przepuszcza tylko taki podpis.
  6. Dla domen, które w ogóle nie wysyłają poczty: SPF v=spf1 -all i DMARC p=reject.

Typowe błędy

  • Dwa osobne rekordy SPF. Standard dopuszcza tylko jeden, więc przy dwóch sprawdzenie kończy się błędem.
  • Zbyt rozbudowany SPF. Rekord może wywołać najwyżej 10 dodatkowych zapytań DNS, a po przekroczeniu limitu przestaje działać.
  • DMARC na p=none latami. Taki rekord daje raporty, ale nie zatrzyma oszusta.
  • Pominięta usługa, np. system do faktur. Po przejściu na p=reject jej maile przestaną dochodzić.
  • Brak adresu rua, przez co nikt nie widzi, kto wysyła pocztę z domeny.

Co zrobić, gdy ktoś już podszył się pod Twoją domenę?

  1. Sprawdź, czy maile nie wyszły z Twojej prawdziwej skrzynki: przejrzyj wysłane, reguły przekierowania i aktywne sesje, zmień hasło i włącz weryfikację dwuetapową.
  2. Równolegle ustal, czy doszło do przejęcia skrzynki, i jak najszybciej ostrzeż klientów, jeśli istnieje ryzyko kolejnych płatności. Podaj prawidłowy numer konta.
  3. Jeśli ktoś już zapłacił, niech od razu dzwoni do swojego banku. Szybkie zgłoszenie daje szansę na zatrzymanie przelewu, choć nie ma gwarancji.
  4. Zgłoś incydent do CERT Polska przez incydent.cert.pl, a przy wyłudzeniu pieniędzy także na policję.
  5. Jeśli oszust miał dostęp do Twojej skrzynki, a były w niej dane klientów, może to być naruszenie ochrony danych osobowych. Wtedy, jako administrator danych, zgłoś je do UODO bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin od jego stwierdzenia. Nie musisz tego robić, jeśli naruszenie raczej nie stwarza ryzyka dla tych osób, a jeśli ryzyko jest wysokie, zawiadom też same osoby, których dane dotyczą (art. 34 RODO). Samo podszycie się pod adres, bez dostępu do skrzynki ani do danych klientów, takiego obowiązku nie rodzi. Jeśli jednak oszust znał Twoich klientów, kwoty albo numery faktur, ustal, skąd je wziął, bo mogło dojść do wycieku u Ciebie albo u dostawcy, np. programu do faktur. Wtedy obowiązek zgłoszenia nadal spoczywa na Twojej firmie jako administratorze danych.
  6. Zachowaj podejrzane wiadomości razem z nagłówkami, bo przydadzą się przy zgłoszeniu.

Więcej o tym, jak oszuści wykorzystują faktury, przeczytasz w tekście o wycieku z Fakturowni.

A jeśli odpowiadasz za IT w firmie?

  • Prowadź rejestr systemów wysyłających pocztę z domeny i aktualizuj go przy każdej nowej usłudze.
  • Kieruj raporty DMARC do narzędzia, które je czytelnie zestawia, a nie do zwykłej skrzynki.
  • Ustal termin przejścia na p=reject i obejmij nim także subdomeny.
  • Zabezpiecz konto u rejestratora domeny weryfikacją dwuetapową, bo kto zmieni DNS, ten przejmie kontrolę nad pocztą.
  • Wprowadź zasadę, że zmianę numeru konta kontrahenta potwierdzacie telefonicznie, pod znanym wcześniej numerem.

Z mojej praktyki wynika, że samo wpisanie rekordów to najprostsza część pracy, a najwięcej czasu zajmuje ustalenie, które usługi w ogóle wysyłają maile w imieniu firmy.

Podsumowanie #CyberPoLudzku

SPF mówi, kto może wysyłać pocztę z Twojej domeny. DKIM pieczętuje wiadomość, natomiast DMARC podpowiada odbiorcy, co zrobić z podróbką. Bez nich oszust łatwo wyśle fałszywą fakturę z Twoim adresem. Sprawdź domenę w Tango albo Bezpiecznej Poczcie, przekaż wynik informatykowi i wdrażaj DMARC etapami, aż do p=reject. Przy okazji naucz kontrahentów potwierdzać zmianę konta telefonicznie, bo ten nawyk chroni także tam, gdzie rekordy nie sięgają.

Piszę o bezpieczeństwie prostym językiem
Cykl #CyberPoLudzku – bez żargonu, bez straszenia, z konkretnymi krokami do wykonania.