DKIM2:它对邮件的未来意味着什么?
引言
经过多年邮件认证协议发展的停滞期,一位新的参与者正在入场。这个协议就是 DKIM2,目前正在 IETF 积极推进中。如果你希望跟踪进展,可以访问 IETF Datatracker 查看详情并订阅邮件列表。
本文是 Word to the Wise 创始人 Laura Atkins 对 DKIM2 的深入解读。本周(2026年4月),共同作者 Richard Clayton 在 Deliverability Summit 上做了精彩演讲。
DKIM2 是什么?
它是基于过去 20 年邮件认证领域经验教训的演进成果。该协议与 DKIM 最为相似(因此得名):邮件通过加密签名进行认证。相比 DKIM 和其他现有认证协议,DKIM2 做了多项扩展,显著提升了邮件的整体安全性和可靠性。它还解决了一些由其他认证方法和垃圾邮件过滤器引入的问题和"断裂"。
从 DKIM 的工作方式说起
邮件的原始发送方对邮件头部和正文分别取哈希值,用私钥对这两个哈希值签名,然后将 DKIM 签名加入邮件头部。当邮件到达目标服务器时,接收邮件服务器对 DKIM 签名中列出的头部和正文分别计算哈希值,并使用 DNS 中发布的公钥验证邮件在传输过程中是否被篡改。若验证通过,则邮件"通过 DKIM 验证"。
大多数情况下,邮件在传输过程中不会发生任何变化,DKIM 验证也会顺利通过。然而,某些正常的邮件处理操作可能导致邮件在传输中被更改,从而破坏 DKIM 验证。这对于设置了 p=reject 策略的域名来说尤为致命。
常见的导致 DKIM 失效的场景包括:
- 安全设备重写链接或添加主题标签
- 邮件列表或邮件群发系统添加主题标签
- 邮件转发系统
这些操作改变了邮件正文,导致 DKIM 签名无法验证。
DKIM2 的解决方案
DKIM2 对这类无害修改的处理方式完全不同。每个在传输过程中修改邮件的服务器都会记录所做修改,并在传递时重新签名。任何处理该邮件的服务器都可以查看修改"配方"并撤销它们,一路追溯到最原始的发件人签名。
为什么需要 DKIM2?
认证失败问题
当前的认证流程比大多数人愿意承认的更为脆弱。常规的邮件处理和转发操作可能破坏认证,导致投递失败。此外,在严格的 DMARC 策略下,传统讨论列表和邮件列表受到了严重损害。
ARC 协议最初设计用来解决转发问题。其思路是:邮件服务器签名声明收到邮件时的认证状态,收件方据此判断哪些转发者可信。但这个方案效果不佳,大多数收件方表示无法使用或信任 ARC 签名。事实上,IETF DMARC 工作组目前正在起草一份文档以废弃 ARC。
DKIM2 采取了不同的思路——不是仅仅声明"我收到时验证通过",而是具体说明对邮件做了什么修改。不需要信任任何中间节点。每个修改邮件的实体明确说明其修改内容,其他邮件处理者可以撤销这些修改,一路追溯到原始发件人。如果某个修改是恶意的(如添加垃圾链接或内容),收件方可以根据自己的判断决定如何处理,而不需要依赖原始域名的信誉。
DKIM 重放攻击
当前邮件系统的一个典型问题是 DKIM 重放攻击(DKIM replay attack)。攻击者在有良好信誉的服务上创建一封一次性邮件,发给自己控制的地址,然后不改动任何内容将邮件"重放"给成千上万的收件人。由于邮件内容未被更改,DKIM 验证通过。原始 DKIM 签名属于有良好信誉的服务,因此邮件比实际发件人自己的签名获得更好的投递效果。
DKIM2 通过将信封收件人和发件人记录在签名中来解决此问题。同时,DKIM2 引入了一个标记,发件人可以明确告知接收方"不要重放此邮件"(即不要发送到多个地址),重放者也会在邮件中添加一个标记表明邮件已被"爆炸式发送"。
背散射与延迟退信
在 SMTP 协议中,接收方有两种方式拒绝接收邮件:一是在 SMTP 事务过程中返回 5xy 或 4xy 响应码(称为拒收,rejection);二是先接受邮件,之后再"退回"(bounce)。后一种方式即异步退信(asynchronous bounce)。
异步退信在现代互联网已不常用,主要原因是垃圾邮件和恶意流量的地址伪造问题——即背散射(backscatter)。延迟拒绝(延迟退信)可能导致无辜收件人的邮箱被轰炸(当其地址被垃圾邮件伪造时)。目前主流的做法是使用 SMTP 事务中的即时拒绝和投递到垃圾箱。
但 DKIM2 解决了背散射问题:它将退信邮件直接返回给上一跳发件人,而不是发送到可能被伪造的地址。退信被安全地发送到实际修改并签名了邮件的邮件处理者。这个特性,笔者认为,将从根本上改变邮件投递行业处理合规问题的方式。
当前状态
几周前,Simon Harper 在他的 All About Email 通讯中讨论了 DKIM2 的到来。当时笔者还表示"快了,但还没那么快"。然而在巴塞罗那的 Deliverability Summit 上,共同作者 Richard Clayton 展示了 DKIM2 的当前状态——进展比想象中更快。已有可工作的代码,预计未来几个月内将部署到部分邮箱服务提供商。
对于品牌发件人来说,DKIM2 的部署几乎是透明的——DKIM2 重用 DKIM 密钥,发件人可能无需做任何更改。
ESP 需要关注
出入站改造
ESPs 需要更新签名代码以支持新标记,确保能签名所有适当的头部。大多数 ESP 只需等待各自的 MTA 供应商提供合适的基础库。邮件将需要同时使用 DKIM 和 DKIM2 进行双重签名——这在历史上已有先例(从 DomainKeys 过渡到 DKIM 时也是这样处理的)。
入站容量
许多 ESP 的入站管道容量严重不足——它们有大出站带宽,但几乎不处理入站邮件。DKIM2 启用后,邮箱服务提供商可以将在接受邮件后判定为垃圾邮件的消息延迟退信给发件人,而不是直接投递到垃圾箱。这意味着 ESP 必须处理大量激增的入站退信流量。
地址剔除
收到退信后如何处理?是否应从未来的发送中剔除这些地址?与传统的 FBL 不同(来自个人用户的投诉),这里的退信来自邮箱服务提供商。行业需要讨论此问题并确定正确的处理方式。
合规监测
从合规角度看,这是一个关于邮箱服务提供商判断的可靠信号。当前的合规体系常常因为信号弱、可被操纵而漏掉大量垃圾发送者。延迟退信精确告诉你哪些邮件进入了垃圾箱,合规团队将获得前所未有的精确数据。
客户报告
如果邮件的投递率在24小时后从 99% 下降到 95%(因为延迟退信陆续返回),ESP 如何向客户解释?支持团队和投递团队需要哪些培训来帮助客户理解这种变化?
下一步
DKIM2 已有可工作代码,参与开发的主要邮箱服务提供商似乎已接近至少测试部署就绪。开发人员已编写了多种语言的库和 milters 供发件人使用。DKIM2 已经在发生,而且进展迅速。
结论
对于使用外部提供商处理出入站邮件的品牌和公司,这些变化主要在幕后进行。即使自建邮件服务器的团队也只需接入正在开发的库即可保持同步。
真正需要大量准备工作的,是 ESP、邮件基础设施公司和邮箱服务提供商。DKIM2 将带来邮件认证协议十余年来最重要的一次变革。
参考文献
- IETF DKIM2 Datatracker - draft-ietf-dkim2
- Laura Atkins, "DKIM2: What it means for the future of email", Word to the Wise, 2026-04-23
- Simon Harper, "All About Email Newsletter - Issue 231"
ztpop.net 知识库编辑. "DKIM2:它对邮件的未来意味着什么?" ztpop.net 知识库. 2026-07-30.
本文基于 Word to the Wise (CC-BY-NC-SA) 翻译整理,可自由引用,需标注来源 ztpop.net
