Defaults.Exposed

Defaults.Exposedדוחות

אימות דוא"ל: המדריך המלא (SPF‏, DKIM‏, DMARC ו-BIMI)

פורסם · עודכן

הנתונים נכונים ל-2026-08-16 · מתודולוגיה v8. נתוני מפקד מצרפיים על פני 276 מיליון דומיינים מדורגים. זהו מדריך הגג לערימת אימות הדוא”ל; לכל פרוטוקול יש מדריך מעמיק משלו שמקושר לאורך הדרך. ראו איך אנחנו מדרגים.

אימות דוא”ל הוא שלושה פרוטוקולים מבוססי DNS שעובדים כמערכת אחת: SPF אומר אילו שרתים רשאים לשלוח עבור הדומיין שלכם, DKIM חותם על כל הודעה כך ששינויים יתגלו, ו-DMARC קושר את שניהם לכתובת שאדם באמת רואה — ואז אומר לתיבות הדואר של העולם מה לעשות כשהבדיקה נכשלת. רביעי, BIMI, הוא הפרס הנראה לעין בסוף: הלוגו שלכם בתיבת הדואר הנכנס. כשהם פרוסים יחד ונאכפים, הם גורמים לדוא”ל מזויף מהדומיין שלכם להיות מוחזר במקום לנחות. כשהם פרוסים חלקית — וכך רוב האינטרנט עשה זאת — הם כמעט לא משנים דבר. על פני 276 מיליון דומיינים מדורגים, 51.24% מפרסמים SPF, 25.80% מפרסמים רשומת DMARC כלשהי, רק 11.83% אוכפים אותה, ורק 2.79% מריצים את הערימה המלאה הנאכפת. המדריך הזה מכסה מה כל פרוטוקול תורם, איך הם משתלבים זה בזה, את סדר הפריסה, ומה “גמור” באמת אומר.

מה כל פרוטוקול תורם

ארבעת התקנים מוצגים לעתים קרובות כחלופות. הם לא — כל אחד מכסה פער שהאחרים משאירים פתוח.

SPF מאמת את נתיב השליחה. רשומת DNS TXT אחת מפרטת את השרתים המורשים לשלוח דואר עבור הדומיין שלכם; השרתים המקבלים בודקים את השרת המתחבר מול הרשימה. הוא הוותיק והקל מבין הארבעה, ולכן הוא מוביל באימוץ עם 51.24%. חולשתו: הוא בודק כתובת טכנית (שולח המעטפה), לא את שורת ה”מאת” שאדם קורא — והוא נשבר כשדואר מועבר הלאה. לטיפול המלא ראו מה זה SPF — ואיך מתקנים אותו?.

DKIM מאמת את ההודעה עצמה. שרת הדואר שלכם חותם על כל הודעה יוצאת במפתח פרטי; המפתח הציבורי התואם יושב ב-DNS שלכם תחת סלקטור. השרתים המקבלים מאמתים את החתימה, ומוכיחים שההודעה הגיעה ממחזיק המפתח שלכם ולא שונתה בדרך. מכיוון שהחתימה נוסעת בתוך ההודעה, DKIM שורד העברה במקום שבו SPF נכשל. במפקד, אנחנו מזהים סלקטורים של DKIM אצל -117.33% מהדומיינים המדורגים.

DMARC הוא שכבת המדיניות שהופכת את שני האחרים למשמעותיים. בפני עצמם, SPF ו-DKIM מייצרים רק תוצאות עבר/נכשל שהשרתים המקבלים עשויים לרשום בשקט. DMARC מוסיף שלושה דברים: הלימה (הבדיקה חייבת להתייחס לדומיין ה”מאת” הגלוי — עוד על כך בהמשך), מדיניות שאומרת לשרתים המקבלים מה לעשות בכישלון (none,‏ quarantine או reject), ודיווח, כך שתוכלו לראות מי שולח בשם הדומיין שלכם. לרמות המדיניות בפירוט ראו מה זה DMARC?.

BIMI הוא אות האמון שמעל. ברגע ש-DMARC נאכף, אתם יכולים לפרסם לוגו ש-Gmail‏, Apple Mail ו-Yahoo מציגים לצד ההודעות שלכם. הוא לא עושה דבר הגנתי בעצמו — הוא התעודה הנראית לעין שהעבודה ההגנתית הושלמה. מה זה BIMI? מכסה זכאות והגדרה.

איך הם משתלבים: הלימה היא כל המשחק

הנה החלק שרוב הפריסות החצי-גמורות מפספסות. כל דוא”ל נושא שתי זהויות שולח: שולח המעטפה (המשמש לניתוב ולהחזרות, בלתי נראה לקורא) וה”מאת” שבכותרת (מה שהאדם רואה). SPF בודק את הראשון. DKIM בודק את הדומיין שחתם על ההודעה, יהיה אשר יהיה. אף אחד מהם, בפני עצמו, לא אומר דבר על שורת ה”מאת” — שהיא בדיוק השדה שמתחזה מזייף.

DMARC סוגר את הפער הזה עם הלימה: כדי לעבור DMARC, הודעה צריכה ש-SPF או DKIM יעברו עבור דומיין שתואם לדומיין ה”מאת” הגלוי. פישר יכול לעבור SPF בקלות — על ידי שליחה מהשרת שלו, עם דומיין המעטפה שלו, והצבת הדומיין שלכם בשורת ה”מאת”. DMARC עם הלימה הוא מה שמכשיל את התעלול הזה.

שתי השלכות מעשיות:

סדר הפריסה, עם שער אימות בכל שלב

לערימה יש סדר טבעי — כל שכבה היא רשת הביטחון להידוק זו שאחריה. מיהור בסדר הוא הדרך שבה דואר לגיטימי מוחזר; אי-סיום הוא הדרך שבה האינטרנט הגיע ל-88.17% מהדומיינים המפרסמים DMARC תקועים בניטור. (מקימים דומיין חדש מאפס? יש לכך רשימת בדיקה מתומצתת.)

  1. מפו כל שולח לגיטימי. ספק תיבות דואר, פלטפורמת ניוזלטר, CRM, מערכת תמיכה, כלי חשבוניות — כל דבר ששולח בשם הדומיין שלכם. הרשימה הזו היא רשומת ה-SPF שלכם ורשימת המשימות של DKIM; חוסר שלמות כאן צץ מאוחר יותר כדואר אבוד. אמתו: בדקו בעמוד ההגדרות של כל כלי את ה-SPF include המתועד שלו ואת הגדרת ה-DKIM.
  2. פרסמו SPF — רשומה אחת, המסתיימת ב-~all. רשומת TXT יחידה עם ה-include: של כל שולח. התחילו עם softfail כשולי ביטחון. אמתו: ודאו שקיימת בדיוק רשומה אחת (שתי רשומות SPF הן כישלון אוטומטי), שאתם מתחת למגבלת 10 שאילתות ה-DNS, ושדואר אמיתי מכל שולח עובר. אז הדקו ל--all.
  3. הפעילו DKIM אצל כל שולח. הפעילו חתימה בכל פלטפורמה ופרסמו את המפתחות הציבוריים שהן נותנות לכם. עשו זאת שולח-שולח — לשני ספקי תיבות הדואר הגדולים, ראו את המדריכים ל-Google Workspace ו-Microsoft 365. אמתו: שלחו הודעת בדיקה לחשבון Gmail והשתמשו ב”הצג מקור” — הוא מציג תוצאות SPF‏, DKIM ו-DMARC לכל הודעה, כולל הדומיין שעבורו כל בדיקה עברה (זו תצוגת ההלימה).
  4. פרסמו DMARC על p=none עם דיווח. רשומת TXT אחת ב-_dmarc.yourdomain עם כתובת rua=. זה עוד לא משנה דבר במסירה — זה מדליק את המכשירים. תנו לדוחות להצטבר כמה שבועות. אמתו: דוחות מצרפיים מגיעים ומראים שהשולחים המוכרים שלכם עוברים עם הלימה. כל דבר לגיטימי שנכשל הוא פער משלב 2 או 3 — תקנו אותו עכשיו, בזמן שהמדיניות עדיין none.
  5. הדקו ל-p=quarantine, ואז p=reject. זהו הצעד שבאמת עוצר התחזות, והצעד שרוב הדומיינים לעולם לא עושים: מבין הדומיינים שמפרסמים DMARC, רק 45.9% הגיעו לאכיפה. עברו כשהדוחות מראים מעברים נקיים; השתמשו ב-pct= לעלייה הדרגתית אם הנפח גבוה. מדריך p=none עד reject מלווה את העלייה בבטחה. אמתו: הדוחות ממשיכים לזרום והדואר הלגיטימי ממשיך לנחות; דואר מזויף עכשיו מוחזר או מגיע לספאם.
  6. אופציונלי: פרסמו BIMI. עם אכיפה במקום, אתם זכאים. לוגו SVG, רשומת DNS, ו(עבור Gmail) תעודת Verified Mark Certificate. אמתו: שלחו לחשבון Gmail וחפשו את הלוגו.

חינם לכל האורך, למעט תעודת ה-BIMI האופציונלית. העלות היא תשומת לב, לא כסף.

אופני כישלון נפוצים

המפקד רואה את אותה קומץ טעויות בקנה מידה גדול:

איך נראה “גמור”

גמור אינו “רשומות קיימות”. גמור הוא: דואר מזויף מהדומיין שלכם נדחה, והייתם יודעים בתוך ימים אם זה היה מפסיק להיות נכון. בפועל — רשומת SPF אחת על -all שעוברת עבור כל שולח; חתימת DKIM בכל פלטפורמה; DMARC על quarantine או reject עם דוחות מצרפיים שעדיין נקראים; ואם אתם רוצים את הלוגו בתיבה, BIMI מעל. מצב הסיום הזה נדיר: 2.79% מהדומיינים המדורגים — המעטים המוגנים במלואם — מריצים את הערימה המלאה הנאכפת נכון ל-2026-08-16.

שני כוחות הופכים זאת לאט לעלות ברירת המחדל של עשיית עסקים בדוא”ל: דרישות השולחים בנפח גבוה של Google ו-Yahoo כבר מחייבות אימות לשולחי נפח, ועבירוּת דוא”ל (deliverability) מתגמלת יותר ויותר את המאומתים. הדומיינים שמתייחסים לארבעת הפרוטוקולים כמערכת אחת עם קו סיום אחד — חשיבת שלב 6, שבה הגנה מתוחזקת ולא מותקנת — מגיעים לשם שבועות אחרי שהתחילו. השאר מתחילים, נתקעים, ונשארים ניתנים לזיוף.

שאלות נפוצות

האם אני צריך SPF‏, DKIM ו-DMARC, או רק אחד מהם? את שלושתם. SPF ו-DKIM הם מנגנוני האימות; DMARC הוא המדיניות שמחברת אותם לכתובת ה”מאת” הגלויה ומורה לשרתים המקבלים לפעול. כל אחד לבדו משאיר את דלת ההתחזות פתוחה.

באיזה סדר להגדיר אותם? SPF ראשון, DKIM שני, DMARC על p=none שלישי, ואז הידוק DMARC ל-quarantine/reject ברגע שהדוחות מראים שדואר לגיטימי עובר. BIMI אחרון, אם רוצים. אכיפת DMARC לפני ש-SPF ו-DKIM נקיים היא הדרך שבה דואר לגיטימי מוחזר.

כמה זמן לוקחת פריסה מלאה? רשומות ה-DNS לוקחות שעות. המסלול הבטוח לאכיפת DMARC לוקח שבועות — רובו המתנה לדוחות הניטור שיאשרו שכל שולח לגיטימי עובר עם הלימה.

האם דומיין שלא שולח דוא”ל צריך את זה? כן — דומיינים חונים הם הקלים ביותר להתחזות כי איש אינו צופה. סט הרשומות קצר: SPF‏ v=spf1 -all, מדיניות DKIM ריקה, ו-DMARC‏ p=reject. ראו דומיינים חונים ניתנים לזיוף.

האם משהו מזה יקר? לא. כל רשומה היא שינוי DNS חינמי; העלות האופציונלית היחידה היא תעודת ה-Verified Mark של BIMI. נכון ל-2026-08-16, הפער בין ה-2.79% שסיימו לבין כל השאר הוא מאמץ וסדר, לא תקציב.

בדקו את אימות הדוא”ל שלכם בחינם

ראו את מצב ה-SPF‏, ה-DKIM‏, ה-DMARC וה-BIMI של הדומיין שלכם בסריקה אחת — בפרטיות, ולבעלים בלבד.

בדקו את הדומיין שלכם ← · תקנו SPF ← · תקנו DKIM ← · תקנו DMARC ← · איך אנחנו מדרגים ← · נתונים מצרפיים בלבד. הנתונים מאוחסנים ומעובדים באיחוד האירופי.