Defaults.Exposed

Defaults.Exposedالإصلاحات › DKIM

كيف تُصلح DKIM

DKIM هو الختم غير المرئي المانع للعبث على كل بريد يرسله نشاطك التجاري. إنه يتيح لمزوّد البريد المستقبِل التأكد من أن الرسالة صادرة منك فعلاً ووصلت دون تغيير. بدونه، يكون بريدك أسهل في التزييف، وأسهل في التعديل، وأكثر عرضة بكثير للوقوع في مجلد الرسائل غير المرغوب فيها.

الخلاصة لعملك: بدون DKIM، يمكن العبث بالرسائل التي ترسلها أثناء النقل، ويسهل على المجرمين انتحالها، وتصبح أكثر عرضة للتصفية إلى مجلد الرسائل غير المرغوب فيها أو الرفض الصريح — مما يكلّفك بهدوء صفقات ومدفوعات وثقة لا تدري أنك خسرتها.

ماذا قد يكلّفك هذا

لماذا يهمّ. لم يُصمَّم البريد الإلكتروني يوماً ليثبت من أرسله، وتزييف المُرسِل سهل للغاية. يضيف DKIM توقيعاً تشفيرياً يتحقق منه المزوّد المستقبِل تلقائياً — مؤكِّداً أن الرسالة صادرة فعلاً من نطاقك ولم تُغيَّر في الطريق. إنه أحد الأمور الثلاثة التي يبحث عنها كل مزوّد بريد حديث، وهو يؤثر مباشرة في ما إذا كان بريدك موثوقاً أم يُرسَل إلى مجلد الرسائل غير المرغوب فيها، والإصلاح مجاني.

ما هذا، بكلمات بسيطة

كل بريد يرسله نشاطك التجاري يمرّ عبر عدة أيدٍ قبل أن يصل إلى صندوق الوارد. والبريد بحدّ ذاته لا يحمل أي دليل على من أرسله فعلاً أو ما إذا كان أحد قد غيّره في الطريق — فسطر “من” مجرد نصّ يستطيع أي شخص كتابته.

DKIM يُصلح ذلك. إنه يضع ختماً غير مرئي مانعاً للعبث على كل رسالة يرسلها نشاطك التجاري. وحين يصل البريد، يتحقق المزوّد المستقبِل من الختم مقابل مفتاح تنشره على نطاقك. وإذا تطابق، يعرف المزوّد أمرين على وجه اليقين: أن البريد صادر فعلاً من نطاقك، وأنه لم يتغيّر فيه حرف واحد أثناء النقل. وإذا لم يتطابق — لأن الرسالة زُيّفت أو غُيّرت — يفشل الختم، فيعامل المزوّد البريد بريبة.

أنت لا تدير أياً من هذا يدوياً. بمجرد تفعيله، يحدث التوقيع والتحقق تلقائياً على كل بريد، إلى الأبد. والغاية كلها من DKIM هي جعل بريدك الحقيقي قابلاً للإثبات على أنه حقيقي — فيصبح موثوقاً، وتبرز المزيّفات.

ما قد يكلّفك هذا

هذا ليس أمراً مجرّداً. إليك كيف يبدو غياب ختم DKIM أو ضعفه عملياً لنشاط تجاري صغير أو متوسط.

ما هو فعلاً

DKIM اختصار لـ DomainKeys Identified Mail. إليك كيف يعمل الختم، دون مصطلحات معقّدة:

بعض المصطلحات التي قد تسمعها من الشخص التقني لديك:

كيف يبدو “الجيد”: مفتاح DKIM صالح منشور عند محدِّد لنطاقك، وبريدك الصادر موقَّع به، والمفتاح بحجم 2048 بت أو أقوى. هذا هو الاجتياز الكامل.

ملاحظة حول كيفية تقييم هذا. يبحث هذا الفحص عن مفتاح DKIM حقيقي وسليم البنية منشور عند المحدِّدات التي يستخدمها مزوّدو البريد عادة. المفتاح الصالح المنشور هو الإشارة الإيجابية — إذ لا يستطيع ماسح ضوئي خارجي إعادة تشغيل توقيعاتك الحيّة، فوجود مفتاح صحيح هو ما يُقاس. عدم العثور على مفتاح يُفشِل الفحص (إنها ثغرة عالية الخطورة). أمّا المفتاح الصالح الضعيف (RSA بحجم 1024 بت) فيكسب نحو نصف الدرجة — إنه يعمل لكن ينبغي ترقيته. والمفتاح القوي (RSA بحجم 2048 بت أو أفضل، أو Ed25519) يكسب الدرجة الكاملة. هذا أحد فحوص أمن البريد التي تُحتسب في درجتك، ويستحق حصة معتبرة منها.

كيفية الإصلاح (مجاناً، ~15 دقيقة)

هذا الجزء لمن يدير بريدك أو نطاقك — إن لم يكن ذلك أنت، فسلّمه هذا القسم. الإصلاح مجاني. نحن نتقاضى رسوماً فقط مقابل مراقبة بقاء حمايتك سليمة بمرور الوقت، لا مقابل إعدادها.

الشكل العام واحد في كل مكان: فعّل DKIM في مزوّد بريدك، وخذ المفتاح الذي يولّده، وانشره في DNS الخاص بك، ثم تأكد من أنه فعّال. تعتمد الخطوات الدقيقة على من يدير بريدك — إليك الأكثر شيوعاً.

Google Workspace (Gmail)

  1. لوحة الإدارة ← Apps ← Google Workspace ← Gmail ← Authenticate email.
  2. اختر نطاقك وانقر Generate new record (اختر طول مفتاح 2048 بت).
  3. تمنحك Google سجل DNS. أضِفه لدى مضيف DNS الخاص بك كسجل TXT، المضيف google._domainkey.yourdomain، بالقيمة التي قدّمتها Google.
  4. انتظر انتشاره (دقائق إلى بضع ساعات)، ثم عُد إلى الشاشة نفسها وانقر Start authentication.

Microsoft 365 (Outlook / Exchange Online)

  1. اذهب إلى بوابة Microsoft DefenderEmail & collaboration ← Policies & rules ← Threat policies ← Email authentication settings ← DKIM.
  2. اختر نطاقك. تعرض لك Microsoft سجلَّي CNAME للنشر (selector1 وselector2).
  3. أضِف كلا سجلَّي CNAME لدى مضيف DNS الخاص بك تماماً كما هما معروضان.
  4. عُد إلى شاشة DKIM، وبدّل توقيع DKIM إلى Enabled للنطاق.

Zoho Mail

  1. لوحة التحكم ← Email Authentication ← DKIM.
  2. ولّد مفتاحاً (استخدم محدِّداً مثل zoho)، ثم أضِف سجل TXT المقدّم عند zoho._domainkey.yourdomain في DNS الخاص بك.
  3. تحقّق في لوحة Zoho بمجرد أن يصبح السجل فعّالاً.

مزوّدون آخرون / خادم بريدك الخاص النمط متطابق: يولّد المزوّد (أو برنامج بريدك) زوج مفاتيح، ويوقّع بريدك الصادر بالمفتاح الخاص، ويمنحك سجلاً عاماً لنشره. يبدو عادة هكذا:

Host:  selector1._domainkey.yourdomain
Type:  TXT (or CNAME, depending on provider)
Value: (the long key string your provider gives you)

أين تُضاف سجلات DNS: في إعدادات DNS لنطاقك — عادة لدى مُسجِّل نطاقك أو مضيف DNS الخاص بك (مثل Cloudflare، GoDaddy، لوحة تحكم الاستضافة). وإذا قدّم لك مزوّد بريدك سجل CNAME، فهو يشير إلى سجل يستضيفه هو، فلا ترى المفتاح الخام أبداً — وهذا طبيعي وسليم.

تأكد من أنه يعمل: أرسل لنفسك بريداً تجريبياً إلى حساب Gmail، افتحه، اختر Show original، وتحقق من ظهور DKIM: PASS. ثم أعِد فحص نطاقك هنا للتأكد من أن المفتاح صدر بحجم 2048 بت أو أقوى، لا مفتاحاً ضعيفاً بحجم 1024 بت.

الأخطاء الشائعة

ملاحظة حول DKIM وSPF وDMARC

نادراً ما يعمل DKIM وحده. إنه أحد ثلاثة إعدادات تجعل بريدك معاً جديراً بالثقة:

إذا كنت تُصلح DKIM، فمن المجدي فحص SPF وDMARC في الوقت نفسه. فهي معاً ما يمنع انتحال نشاطك التجاري وما يُبقي بريدك الحقيقي يصل إلى حيث ينبغي.

أعدّه على مُضيفك

خطوة بخطوة لدى المزوّدين الشائعين:

الأسئلة الشائعة

لستُ شخصاً تقنياً — هل هذا أمر يمكنني تدبّره بنفسي؟

لستَ بحاجة لفهم التشفير. في معظم الحالات إنه إعداد تُفعّله داخل مزوّد بريدك (Google Workspace، Microsoft 365، Zoho، إلخ)، فيمنحك بعدها سجلاً أو سجلَّين لإضافتهما إلى نطاقك. سلّم قسم 'كيفية الإصلاح' لمن يدير بريدك أو نطاقك — إنها مهمة سريعة ومجانية، تستغرق عادة نحو 15 دقيقة.

هل يُخاطر تفعيل DKIM بتعطيل بريدي؟

إضافة DKIM بشكل صحيح آمنة — فهي لا تغيّر طريقة إرسال بريدك، بل تضيف فقط توقيعاً يمكن للمستلمين التحقق منه. الأمر الوحيد الذي يجب ضبطه بدقة هو نشر المفتاح الذي يولّده مزوّدك تماماً كما هو معطى، وتفعيل التوقيع فقط بعد أن يصبح السجل فعّالاً في DNS. بهذا الترتيب، لا يوجد أي تعطيل لك أو لعملائك.

نحن نستخدم بالفعل مزوّداً كبيراً مثل Google أو Microsoft — ألسنا مغطّين تلقائياً؟

ليس دائماً. يجعل المزوّدون الكبار DKIM سهلاً، لكنه لكثير من النطاقات لا يزال يتطلب التفعيل وإضافة سجل إلى DNS الخاص بك — وهو ليس مفعّلاً دائماً بشكل افتراضي. ولهذا السبب بالضبط قد يفشل نطاق على مزوّد كبير في هذا الفحص. يستغرق التأكد والتفعيل بضع دقائق.

ما الفرق بين DKIM وSPF وDMARC؟ هل أحتاج الثلاثة جميعاً؟

فكّر فيها كمجموعة. يُدرِج SPF الخوادم المسموح لها بإرسال البريد باسمك. وDKIM هو الختم المانع للعبث الذي يثبت أن الرسالة صادرة منك فعلاً ودون تغيير. وDMARC هو التعليمة التي تُخبر المزوّدين بحظر أي شيء يفشل في تلك الفحوص. تعمل على أفضل وجه معاً — ويعتمد DMARC على وجه الخصوص على DKIM ليؤدي عمله — فنعم، أنت تريد الثلاثة جميعاً.

يقول الشخص التقني لديّ إن DKIM 'مفعّل' — كيف أعرف أنه يعمل فعلاً وقوي بما يكفي؟

أمران يهمّان: أن يُنشَر توقيع صالح عند محدِّد (selector) لنطاقك، وأن يكون المفتاح خلفه قوياً (RSA بحجم 2048 بت أو أفضل). لا يزال المفتاح الأقدم بحجم 1024 بت يعمل لكنه يُعدّ ضعيفاً وفق المعايير الحديثة ويُعامَل هنا كاجتياز جزئي. إعادة إجراء فحص على نطاقك تؤكّد الأمرين معاً.

ما هو 'المحدِّد' (selector) ولماذا يهمّ؟

المحدِّد هو مجرد عنوان يشير إلى مفتاح DKIM محدّد واحد في DNS الخاص بك — يتيح لك تشغيل أكثر من مفتاح في وقت واحد (مثلاً، واحد لصندوق بريدك وآخر لأداة النشرة البريدية) وتدوير المفاتيح بأمان. لا تديره يدوياً؛ ينشئ مزوّدك المحدِّد ويُخبرك بالسجل المطلوب نشره. وهو يهمّ هنا فقط لأن الفحص يبحث عن مفتاح صالح عند المحدِّدات التي يستخدمها مزوّدو البريد عادة.