Authentication-Results
Authentication-Results ist ein vorgeschlagener Standard der Internet Engineering Task Force, um das Ergebnis einer Authentizitätsprüfung einer E-Mail zu kennz…
Authentication-Results ist ein vorgeschlagener Standard der Internet Engineering Task Force, um das Ergebnis einer Authentizitätsprüfung einer E-Mail zu kennzeichnen. Es wird üblicherweise von einem Mail Transfer Agent als Header in eine E-Mail eingefügt, damit es ein Mailfilter oder ein E-Mail-Programm auswerten kann.
Motivation
Komplexe E-Mail-Infrastrukturen bestehen aus mehreren Komponenten, die unterschiedliche Aufgaben haben. Die Authentizitätsprüfung ist eine Aufgabe, die üblicherweise auf dem empfangenden Mail Transfer Agent an der Grenze eines Rechnernetzes durchgeführt wird, das Ergebnis jedoch auch für nachgelagerte Komponenten von Interesse ist. Der Authentication-Results-Header ist eine Möglichkeit diese Information innerhalb eines vertrauenswürdigen Netzes zu transportieren. Mögliche Gründe dafür sind die Vermeidung von doppeltem Prüfaufwand oder insbesondere auch, weil eine Authentizitätsprüfung auf nachgelagerten Komponenten nicht mehr möglich ist. Dies trifft beispielsweise auf das Verfahren SPF zu, bei dem eine Prüfung nur von Punkt zu Punkt möglich ist, oder auf DKIM, falls die prüfende Stelle die E-Mail verändert, beispielsweise durch das Einfügen einer Warnung in die E-Mail.
In Kombination mit dem Verfahren Authenticated Received Chain besteht die Möglichkeit, die Authentizität eines Authentication-Results-Headers vor einer Veränderung durch Dritte kryptographisch abzusichern.
Aufbau
Es folgt ein beispielhafter Authentication-Results-Header, den ein Mailserver mit dem Hostnamen mx.example.net in eine E-Mail eingefügt hat. Der Header beinhaltet das erfolgreiche Prüfergebnis („pass“) der drei Authentifizierungsprotokolle DKIM, SPF und DMARC für die Absender-Domain wikipedia.de. Neben dem Ergebnis sind auch einige bei der Prüfung verwendete Parameter enthalten, die bei einer Fehlersuche nützlich sind.
Authentication-Results: mx.example.net;
dkim=pass [email protected] header.s=selector header.b=bn9te7yP;
spf=pass (example.net: domain of [email protected] designates 62.138.185.41 as permitted sender) [email protected];
dmarc=pass (p=REJECT sp=REJECT dis=NONE) header.from=wikipedia.de
Authentifizierungsmethoden
Authentication-Results ist für verschiedene E-Mail-basierte Authentifizierungsmethoden anwendbar. Die Liste der unterstützten Methoden und deren Feldnamen werden von der IANA nachverfolgt. Zu den unterstützten Verfahren gehören unter anderem:[1]
- Authenticated Received Chain (ARC)
- DomainKeys Identified Mail (DKIM)
- Domain-based Message Authentication, Reporting and Conformance (DMARC)
- SMTP Service Extension for Authentication (SMTP-Auth)
- Secure/Multipurpose Internet Mail Extensions (S/MIME)
- Sender Policy Framework (SPF)
Sicherheit
Authentication-Results setzt ein Vertrauensverhältnis zwischen der Komponente, die den Header einfügt, und derer, die ihn ausliest, voraus. Ein Man-in-the-Middle-Angreifer kann einen gefälschten Authentication-Results-Header einfügen. Aus diesem Grund sollte ein Mail Transfer Agent, der einen neuen Authentication-Results-Header erzeugt, eventuell bereits vorhandene Authentication-Results-Header mit dem eigenen Hostnamen aus der E-Mail entfernen.[2]
Weblinks
- M. Kucherawy: RFC: – Message Header Field for Indicating Message Authentication Status. Mai 2019 (englisch).
Einzelnachweise
Content Disclaimer
Informasi ini disarikan dari Wikipedia dan disajikan kembali untuk tujuan edukasi. Konten tersedia di bawah lisensi CC BY-SA 3.0. Kami tidak bertanggung jawab atas ketidakakuratan data yang bersumber dari kontribusi publik tersebut.
- The information displayed on this website is sourced in part or in whole from Wikipedia and has been adapted for the purpose of restating it. We strive to provide accurate and relevant information, however:
- There is no guarantee of absolute accuracy. Wikipedia is an open, collaborative project that can be edited by anyone, so information is subject to change.
- It is not intended to constitute professional advice. The content displayed is for informational and educational purposes only. For important decisions (e.g., medical, legal, or financial), please consult a professional.
- Content copyright. Wikipedia is licensed under the Creative Commons Attribution-ShareAlike License (CC BY-SA). This means that content may be reused with appropriate attribution and shared under a similar license.
- Responsible use. Any risk arising from the use of information from this website is entirely the responsibility of the user.