D

DKIM-signierte Header

Was „subject to DKIM“ bedeutet: Welche Header in die DKIM-Signatur einfließen, wie das h=-Tag funktioniert und warum der Betreff signiert werden sollte.


Was bedeutet „Subject to DKIM“?

Wird eine E-Mail oder ein einzelnes Header-Feld wie der Betreff als „subject to DKIM“ beschrieben, bedeutet das: Dieses Feld ist in die DomainKeys-Identified-Mail-Signatur (DKIM) einbezogen und damit durch kryptografische Authentifizierung geschützt.

Mit anderen Worten: Ist die Betreffzeile „subject to DKIM“, führt jede unautorisierte Änderung daran (zum Beispiel das nachträgliche Ändern des Betreffs nach dem Signieren) dazu, dass die DKIM-Überprüfung fehlschlägt. So ist sichergestellt, dass zentrale Bestandteile der E-Mail (wie die Header From, To, Date und Subject) zwischen Versand und Empfang nicht manipuliert wurden.

Wie DKIM die Betreffzeile schützt

DKIM erstellt einen Hash über bestimmte Teile der E-Mail (die sogenannten signierten Header-Felder) und den Nachrichtentext. Diese Elemente sind im h=-Tag des DKIM-Signature-Headers aufgeführt. Zum Beispiel:

 DKIM-Signature: v=1; a=rsa-sha256; d=example.com; s=mail2025;
h=from:to:subject:date:message-id; bh=Z2...;
 

Hier zeigt das h=-Tag, dass der Subject-Header in die DKIM-Signatur einbezogen ist.

Wenn der Mailserver des Empfängers die Nachricht überprüft, ruft er den öffentlichen DKIM-Schlüssel des Absenders aus dem DNS ab und berechnet die Hashes neu. Wurde der Betreff der E-Mail nach dem Signieren geändert, stimmt die DKIM-Signatur nicht mehr überein und die Nachricht fällt bei der Authentifizierung durch.

Nicht jeder Absender bezieht das Subject-Feld in die Signatur ein; es gilt jedoch als Best Practice, da der Betreff für Empfänger meist sichtbar ist und in Spoofing- oder Phishing-Versuchen missbraucht werden kann.

Warum der Betreff in die DKIM-Signatur gehört

Der Schutz der Betreffzeile wahrt die Integrität der Nachricht und verhindert subtile Social-Engineering-Angriffe. Angreifer könnten andernfalls nur den Betreff ändern (zum Beispiel aus „Rechnung“ die Zeile „Dringende Zahlungsaufforderung“ machen), während der Rest der Nachricht intakt bleibt und weiterhin echt wirkt.

Signieren Organisationen den Betreff unter DKIM, machen selbst kleine Änderungen die DKIM-Signatur ungültig; das bietet sowohl technischen Schutz als auch Schutz für die Reputation.

Für Kommunikation mit hohen Sicherheitsanforderungen, insbesondere im Finanz-, Behörden- oder Rechtsumfeld, ist das Signieren des Betreffs nicht optional; es ist eine wesentliche Vertrauensebene.

Subject und DKIM in DMARCeye

DMARCeye hilft Organisationen zu bestätigen, ob ihre DKIM-Konfigurationen wesentliche Header wie Subject in den Signaturprozess einbeziehen. Über die Analyse der DMARC-Berichte zeigt DMARCeye, welche Absender nur eine teilweise oder unvollständige DKIM-Abdeckung verwenden, und hilft Ihnen, Fälle zu erkennen, in denen Nachrichten nicht vollständig „subject to DKIM“ sind.

Indem kritische Felder wie der Betreff immer signiert werden, unterstützt DMARCeye die Integrität und Konsistenz der Nachrichten über alle legitimen Mailquellen hinweg.

Prüfen Sie Ihre eigene DKIM-Konfiguration:

 

 

Registrieren Sie sich für die kostenlose Testversion von DMARCeye und schützen Sie Ihre E-Mail-Domain.


Um mehr über DMARC und verwandte Begriffe zu erfahren, besuchen Sie das DMARCeye-Glossar.


Similar posts

Get notified on new marketing insights

Be the first to know about new insights to build or refine your DMARC policy strategy.