Overovanie e-mailov: kompletný sprievodca (SPF, DKIM, DMARC a BIMI)
Publikované · aktualizované
Údaje k 2026-08-16 · metodika v8. Agregované dáta zo sčítania naprieč 276 miliónmi hodnotených domén. Toto je zastrešujúci sprievodca stackom overovania e-mailov; každý protokol má vlastný podrobný rozbor, na ktorý odkazujeme priebežne. Pozrite si ako hodnotíme.
Overovanie e-mailov sú tri protokoly postavené na DNS, ktoré fungujú ako jeden systém: SPF hovorí, ktoré servery smú posielať za vašu doménu, DKIM podpisuje každú správu, aby sa manipulácia prejavila, a DMARC oba viaže na adresu, ktorú človek skutočne vidí — a potom svetovým schránkam hovorí, čo urobiť, keď kontrola zlyhá. Štvrtý, BIMI, je viditeľná odmena na konci: vaše logo v doručenej pošte. Nasadené spolu a vynucované spôsobia, že sfalšovaný e-mail z vašej domény sa odrazí namiesto toho, aby pristál. Nasadené čiastočne — čo je spôsob, akým to urobila väčšina internetu — nemenia takmer nič. Naprieč 276 miliónmi hodnotených domén publikuje SPF 51.24 %, akýkoľvek DMARC záznam publikuje 25.80 %, vynucuje ho len 11.83 % a kompletný vynucovaný stack beží len na 2.79 %. Tento sprievodca pokrýva, čím každý protokol prispieva, ako do seba zapadajú, v akom poradí ich nasadiť a čo vlastne znamená „hotovo“.
Čím každý protokol prispieva
Štyri štandardy sa často prezentujú ako alternatívy. Nie sú — každý pokrýva medzeru, ktorú ostatné nechávajú otvorenú.
SPF overuje cestu odoslania. Jediný DNS TXT záznam uvádza servery oprávnené posielať poštu za vašu doménu; prijímatelia porovnajú pripájajúci sa server so zoznamom. Je najstarší a najľahší zo štyroch, preto vedie v prijatí s 51.24 %. Jeho slabina: kontroluje technickú adresu (obálkového odosielateľa), nie riadok „Od“, ktorý číta človek — a rozbíja sa pri preposielaní pošty. Úplný rozbor nájdete v článku Čo je SPF — a ako ho opraviť?.
DKIM overuje samotnú správu. Váš poštový server podpisuje každú odchádzajúcu správu súkromným kľúčom; zodpovedajúci verejný kľúč sedí vo vašom DNS pod selektorom. Prijímatelia overia podpis, čím sa dokáže, že správa pochádza od držiteľa vášho kľúča a nebola cestou zmenená. Keďže podpis cestuje vnútri správy, DKIM prežije preposielanie tam, kde SPF zlyháva. V sčítaní pozorujeme selektory DKIM na -117.33 % hodnotených domén.
DMARC je vrstva politiky, ktorá dáva tým dvom zmysel. Samy osebe SPF a DKIM produkujú len výsledky prešiel/neprešiel, ktoré si prijímatelia môžu potichu poznamenať. DMARC pridáva tri veci: zosúladenie (kontrola sa musí vzťahovať na viditeľnú doménu v poli Od — viac nižšie), politiku, ktorá prijímateľom hovorí, čo urobiť pri zlyhaní (none, quarantine alebo reject), a reportovanie, vďaka ktorému vidíte, kto posiela za vašu doménu. Úrovne politiky podrobne rozoberá Čo je DMARC?.
BIMI je signál dôvery navrchu. Keď je DMARC vynucovaný, môžete publikovať logo, ktoré Gmail, Apple Mail a Yahoo zobrazia vedľa vašich správ. Samo osebe nerobí nič obranné — je to viditeľný certifikát, že obranná práca je dokončená. Nárok a nastavenie pokrýva Čo je BIMI?.
Ako do seba zapadajú: zosúladenie je celá hra
Tu je kúsok, ktorý väčšine nedokončených nasadení uniká. Každý e-mail nesie dve identity odosielateľa: obálkového odosielateľa (používaného na smerovanie a odrazenia, pre čitateľa neviditeľného) a hlavičkové Od (to, čo človek vidí). SPF kontroluje prvé. DKIM kontroluje tú doménu, ktorá správu podpísala. Ani jeden sám osebe nehovorí nič o riadku Od — čo je presne to pole, ktoré podvodník falšuje.
DMARC túto medzeru uzatvára zosúladením: aby správa prešla DMARC, potrebuje, aby SPF alebo DKIM prešli pre doménu, ktorá sa zhoduje s viditeľnou doménou Od. Phisher prejde SPF triviálne — pošle zo svojho servera, so svojou obálkovou doménou, a do riadku Od dá vašu doménu. Zosúladený DMARC je to, čo tento trik nechá zlyhať.
Dva praktické dôsledky:
- SPF a DKIM bez DMARC je inštalatérstvo bez zámku. Kontroly bežia, výsledky sa poznamenajú, sfalšovaná pošta sa aj tak doručí. 30.9 % všetkých hodnotených domén — 85,070,427 z nich — publikuje SPF, ale žiadny DMARC, najčastejší polodokončený stav v sčítaní. Pozrite si SPF bez DMARC.
- Pod DMARC chcete SPF aj DKIM, nie jeden. DMARC potrebuje len jeden zosúladený úspech, ale skutočné poštové toky rozbíjajú každý z nich inak — preposielanie zabíja SPF, niektoré prepisovania e-mailových konferencií zabíjajú DKIM. Dve nezávislé cesty k úspechu sú to, čo vám umožní vynucovať bez odrážania legitímnej pošty. Keď DMARC zlyháva, hoci SPF aj DKIM „prechádzajú“, dôvodom je takmer vždy nezosúladenie.
Poradie nasadenia, s overovacou bránou v každej fáze
Stack má prirodzené poradie — každá vrstva je záchrannou sieťou pre sprísnenie tej ďalšej. Uponáhľané poradie je cesta, ako sa odráža legitímna pošta; nikdy ho nedokončiť je cesta, ako internet skončil s 88.17 % domén publikujúcich DMARC zaseknutých v monitorovaní. (Nastavujete novú doménu od nuly? Existuje na to zhustený kontrolný zoznam.)
- Spíšte každého legitímneho odosielateľa. Poskytovateľ schránok, platforma na newslettery, CRM, helpdesk, fakturačný nástroj — čokoľvek, čo posiela za vašu doménu. Tento zoznam je váš SPF záznam a váš DKIM zoznam úloh; neúplnosť tu sa neskôr prejaví ako stratená pošta. Overte: na stránke nastavení každého nástroja skontrolujte jeho zdokumentované SPF include a nastavenie DKIM.
- Publikujte SPF — jeden záznam, končiaci
~all. Jediný TXT záznam sinclude:každého odosielateľa. Začnite so softfailom ako bezpečnostnou rezervou. Overte: potvrďte, že existuje presne jeden záznam (dva SPF záznamy sú automatické zlyhanie), ste pod limitom 10 DNS dopytov a skutočná pošta od každého odosielateľa prechádza. Potom sprísnite na-all. - Zapnite DKIM u každého odosielateľa. Zapnite podpisovanie v každej platforme a publikujte verejné kľúče, ktoré vám dá. Robte to po odosielateľoch — pre dvoch veľkých poskytovateľov schránok pozrite návody pre Google Workspace a Microsoft 365. Overte: pošlite test na účet Gmailu a použite „Zobraziť originál“ — ukazuje výsledky SPF, DKIM a DMARC pre každú správu, vrátane domény, pre ktorú každá kontrola prešla (to je pohľad na zosúladenie).
- Publikujte DMARC na
p=nones reportovaním. Jeden TXT záznam na_dmarc.vasadomenas adresourua=. Zatiaľ to na doručovaní nič nemení — zapína to prístroje. Nechajte reporty pár týždňov hromadiť. Overte: agregované reporty prichádzajú a ukazujú, že vaši známi odosielatelia prechádzajú so zosúladením. Čokoľvek legitímne, čo zlyháva, je medzera z fázy 2 alebo 3 — opravte to teraz, kým je politika stálenone. - Sprísnite na
p=quarantine, potomp=reject. Toto je krok, ktorý zneužívanie identity skutočne zastaví — a krok, ktorý väčšina domén nikdy neurobí: z domén, ktoré DMARC publikujú, dosiahlo vynucovanie len 45.9 %. Presuňte sa, keď reporty ukazujú čisté prechody; pri vysokom objeme použitepct=na postupný nábeh. Sprievodca z p=none na reject prevedie nábehom bezpečne. Overte: reporty ďalej tečú a legitímna pošta ďalej pristáva; sfalšovaná pošta sa teraz odráža alebo končí v spame. - Voliteľné: publikujte BIMI. S vynucovaním na mieste sa kvalifikujete. SVG logo, DNS záznam a (pre Gmail) certifikát Verified Mark Certificate. Overte: pošlite na účet Gmailu a hľadajte logo.
Celé zadarmo, okrem voliteľného certifikátu BIMI. Cenou je starostlivosť, nie peniaze.
Bežné spôsoby zlyhania
Sčítanie vidí v masovom meradle stále tú istú hŕstku chýb:
- Zastaviť sa po SPF. Najčastejší stav na internete: 30.9 % domén má SPF a žiadny DMARC. Plne sfalšovateľné.
- Zaparkovať na
p=nonenavždy. Monitorovací režim od nikoho nič nevyžaduje, takže nič domény von netlačí — p=none nie je ochrana. - Dva SPF záznamy. Zlúčenie pokynov nástrojov pridaním druhého záznamu
v=spf1zneplatní oba — dva záznamy sa rovnajú žiadnemu. - Prekročenie limitu 10 dopytov. Priveľa reťazcov
include:a SPF vráti permerror a je ignorovaný. - Nezosúladené „prechody“. Newsletterová platforma posielajúca s vlastnou obálkovou doménou a predvoleným DKIM podpisom prejde obomi kontrolami — pre svoju doménu, nie vašu — a váš DMARC aj tak zlyhá. Riešením sú nastavenia vlastnej domény v platforme.
- Zabudnutie na subdomény. DMARC ich pokrýva cez
sp=, ale SPF a DKIM sú na hostiteľské meno; neoverená odosielajúca subdoména je bočné dvere.
Ako vyzerá „hotovo“
Hotovo nie je „záznamy existujú“. Hotovo je: sfalšovaná pošta z vašej domény je odmietaná a do pár dní by ste vedeli, keby to prestalo platiť. Konkrétne — jeden SPF záznam na -all, ktorý prechádza pre každého odosielateľa; DKIM podpisovanie na každej platforme; DMARC na quarantine alebo reject s agregovanými reportmi, ktoré sa stále čítajú; a ak chcete logo v schránke, BIMI navrch. Tento koncový stav je vzácny: kompletný vynucovaný stack beží k 2026-08-16 na 2.79 % hodnotených domén — plne chránená hŕstka.
Dve sily z toho pomaly robia predvolenú cenu podnikania cez e-mail: požiadavky Googlu a Yahoo na hromadných odosielateľov už overovanie pre objemových odosielateľov nariaďujú a doručiteľnosť čoraz viac odmeňuje overených. Domény, ktoré berú štyri protokoly ako jeden systém s jednou cieľovou čiarou — myslenie fázy 6, kde sa ochrana udržiava, nie inštaluje — sa tam dostanú za pár týždňov od začiatku. Zvyšok začne, zasekne sa a zostane sfalšovateľný.
Často kladené otázky
Potrebujem SPF, DKIM aj DMARC, alebo len jeden z nich? Všetky tri. SPF a DKIM sú overovacie mechanizmy; DMARC je politika, ktorá ich spája s viditeľnou adresou Od a prikazuje prijímateľom konať. Ktorýkoľvek sám necháva dvere pre zneužitie identity otvorené.
V akom poradí ich mám nastaviť?
Najprv SPF, potom DKIM, potom DMARC na p=none, a nakoniec sprísnite DMARC na quarantine/reject, keď reporty ukážu, že legitímna pošta prechádza. BIMI ako posledné, ak oň stojíte. Vynucovať DMARC skôr, než sú SPF a DKIM čisté, je cesta, ako sa odráža legitímna pošta.
Ako dlho trvá úplné nasadenie? DNS záznamy zaberú hodiny. Bezpečná cesta k vynucovaniu DMARC trvá týždne — väčšinou čakaním na monitorovacie reporty, ktoré potvrdia, že každý legitímny odosielateľ prechádza so zosúladením.
Potrebuje toto aj doména, ktorá neposiela žiadne e-maily?
Áno — zaparkované domény sa zneužívajú najľahšie, pretože ich nikto nesleduje. Sada záznamov je krátka: SPF v=spf1 -all, prázdna politika DKIM a DMARC p=reject. Pozrite si zaparkované domény sa dajú sfalšovať.
Je niečo z toho drahé? Nie. Každý záznam je bezplatná zmena DNS; jediný voliteľný náklad je certifikát Verified Mark Certificate pre BIMI. K 2026-08-16 je medzera medzi 2.79 %, ktorí to dokončili, a všetkými ostatnými otázkou úsilia a poradia, nie rozpočtu.
Skontrolujte si overovanie e-mailov zadarmo
Pozrite si stav SPF, DKIM, DMARC a BIMI svojej domény v jednom skene — súkromne a len pre vlastníka.
Skontrolujte si doménu → · Opravte SPF → · Opravte DKIM → · Opravte DMARC → · Ako hodnotíme → · Len agregované dáta. Dáta uložené a spracované v EÚ.