DKIM-Body-Hash (bh=)
Was der DKIM-Body-Hash (bh=) ist, wie er die Integrität des E-Mail-Inhalts sichert und wie DMARCeye bh=-Abweichungen aufspürt.
Was ist der DKIM-Body-Hash (bh=)?
Der DKIM-Body-Hash (bh=) ist ein Bestandteil einer DomainKeys-Identified-Mail-Signatur (DKIM), der einen kryptografischen Digest des E-Mail-Inhalts darstellt. Er stellt sicher, dass die Nachricht nach der Signierung durch den sendenden Server nicht verändert wurde. Wenn ein empfangender Mailserver DKIM validiert, berechnet er den Body-Hash neu und vergleicht ihn mit dem Wert im „bh=“-Tag des DKIM-Signature-Headers.
Stimmen der berechnete und der gespeicherte Hash überein, gilt der Nachrichtentext als unversehrt und authentisch. Weichen sie voneinander ab, schlägt die DKIM-Validierung fehl. Das signalisiert, dass der Inhalt unterwegs verändert oder von einer Zwischenstation manipuliert worden sein könnte.
So funktioniert der DKIM-Body-Hash
Wenn ein ausgehender Mailserver eine Nachricht mit DKIM signiert, führt er folgende Schritte aus:
- Er normalisiert den Nachrichtentext mit einer gewählten Kanonisierungsmethode (etwa „simple“ oder „relaxed“)
- Er berechnet einen kryptografischen Hash (in der Regel SHA-256) des normalisierten Nachrichtentexts
- Er kodiert den Hashwert im Base64-Format und speichert ihn im „bh=“-Feld des DKIM-Headers
Beispiel einer DKIM-Signatur:
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=example.com; s=selector1;
bh=47DEQpj8HBSa+/TImW+5JCeuQeRkm5NMpJWZG3hSuFU=;
b=G9k0...Warum der Body-Hash wichtig ist
Der Body-Hash sichert die Integrität der Nachricht, indem er unautorisierte Änderungen erkennt. Schon kleine Eingriffe (etwa zusätzliche Leerzeichen oder versteckte Zeichen) können die DKIM-Überprüfung fehlschlagen lassen. Er schützt vor:
- Dem Einschleusen bösartiger Links oder Anhänge
- Unautorisierten Inhaltsänderungen durch Relays
- Beschädigungen bei Weiterleitung oder Kodierung
DKIM-Body-Hash und DMARCeye
DMARCeye analysiert DKIM-Signaturen in Authentifizierungsberichten, um die Integrität des Body-Hash über alle Nachrichten hinweg zu überprüfen. Die Plattform identifiziert Fälle, in denen „bh=“-Abweichungen auftreten, und ordnet sie den Versandsystemen, Gateways oder Relays zu, die für die Änderung verantwortlich sind.
Durch die Visualisierung der Ergebnisse der Body-Hash-Validierung hilft DMARCeye Administratoren zu erkennen, welche Nachrichten verändert wurden und durch welche Zwischenstation. Diese Erkenntnisse verbessern Zuverlässigkeit, Compliance und Zustellleistung und verhindern subtile Angriffe auf die Nachrichtenintegrität, die das Vertrauen gefährden könnten.
Mit den erweiterten DKIM-Analysen von DMARCeye können Organisationen überwachen, wie ihre signierenden Domains in globalen Mailflüssen abschneiden, und sicherstellen, dass jede authentifizierte Nachricht vom Ursprung bis zum Posteingang unverändert bleibt.
Registrieren Sie sich für die kostenlose Testversion von DMARCeye und schützen Sie Ihre E-Mail-Domain.
Um mehr über DMARC und verwandte Begriffe zu erfahren, besuchen Sie das DMARCeye-Glossar.