E-posta Güvenlik Testi: SPF, DKIM ve DMARC Kontrolü
Alan adınızın DNS kayıtlarını okuyarak SPF, DKIM ve DMARC yapılandırmanızı kontrol eder; adınıza sahte mail gönderilmesini zorlaştıran ayarların eksik olup olmadığını gösterir.
E-posta, kurulduğu günden beri gönderenin kim olduğunu kendiliğinden doğrulamayan bir sistem. Teknik olarak herhangi biri oturup gönderen adresi "muhasebe@sirketiniz.com" görünen bir mail yollayabilir. Buna mail spoofing (gönderen adresini taklit etme) deniyor. Bunu zorlaştırmanın yolu, alan adınızın DNS kayıtlarına "benim adıma yalnızca şu sunucular mail gönderebilir" bilgisini yazmaktan geçiyor. SPF, DKIM ve DMARC tam olarak bu işi yapan üç kayıt türü ve üçü birlikte çalıştığında anlam kazanıyor.
Bu kayıtlar eksik olduğunda iki ayrı sorun aynı anda başlar. Birincisi güvenlik tarafı: müşterileriniz sizin adınıza gönderilmiş sahte bir fatura ya da "IBAN'ımız değişti" maili alabilir ve bunu kolayca ayırt edemez. İkincisi teslimat tarafı: Gmail ve Outlook gibi sağlayıcılar kimliği doğrulanmamış e-postaları giderek daha sert filtreliyor, dolayısıyla sizin gerçek teklif, sipariş onayı ve şifre sıfırlama mailleriniz de spam klasörüne düşmeye başlıyor.
Kod16'nın e-posta güvenlik testi, alan adınızın herkese açık DNS kayıtlarını sorgulayarak bu yapılandırmanın dışarıdan görünen hâlini çıkarır. Posta kutunuza erişmez, şifre istemez, mail göndermez. Tek yaptığı, alıcı sunucuların sizi kontrol ederken baktığı kayıtlara aynı yerden bakmaktır. Sonuçta SPF kaydı sorgulama, DMARC kontrol ve DKIM kontrol adımlarının çıktısını tek bir raporda görür, eksikleri madde madde listeleyebilirsiniz.
Bu araç neleri ölçüyor?
- MX kaydıAlan adınıza e-posta gönderilip gönderilemeyeceğini belirleyen kayıttır. MX kaydı yoksa size gelen mailler teslim edilemez; varsa alan adınız aynı zamanda taklit edilmeye açık bir hedef demektir.
- SPF kaydının varlığıv=spf1 ile başlayan TXT kaydı, adınıza hangi sunucuların mail gönderebileceğini listeler. Bu kayıt hiç yoksa alıcı sunucunun gönderen doğrulaması yapacak bir dayanağı olmaz.
- SPF kuralının sertliği (-all / ~all / ?all)Kaydın sonundaki ek, listede olmayan bir sunucudan gelen maile ne yapılacağını söyler. -all sert reddet, ~all yumuşak uyarı, ?all ise pratikte hiçbir şey demektir; test hangisinin kullanıldığını gösterir.
- DMARC kaydının varlığı_dmarc alt alanındaki TXT kaydı, SPF ve DKIM doğrulaması başarısız olduğunda ne yapılacağını belirler. Kayıt yoksa sahte mailleriniz için alıcı sunucuya verilmiş bir talimat da yok demektir.
- DMARC politikası (p=none / quarantine / reject)p=none yalnızca izler ve hiçbir maili engellemez, quarantine spam klasörüne yönlendirir, reject tamamen reddettirir. Birçok alan adı p=none'da kalıp korunduğunu sanır; test hangi seviyede olduğunuzu söyler.
- DMARC rapor adresi (rua)rua etiketi, adınıza gönderilen maillere dair özet raporların hangi adrese düşeceğini belirtir. Adres tanımlı değilse adınızın kötüye kullanıldığını fark etmenizin pratik bir yolu kalmaz.
- DKIM seçici taramasıDKIM imzasının açık anahtarı, "seçici" adı verilen bir alt adresin altında durur. Test yaygın seçicileri (default, google, selector1, selector2, k1, mail, dkim) tek tek dener ve bulduklarını listeler.
- DKIM için "tespit edilemedi" ayrımıYaygın seçicilerde kayıt bulunamazsa bu DKIM'in kapalı olduğu anlamına gelmez, yalnızca standart isimlerle bulunamadığı anlamına gelir. Rapor bu ayrımı açıkça yazar, eksik gibi göstermez.
- CAA kaydıAlan adınıza hangi sertifika sağlayıcılarının SSL sertifikası düzenleyebileceğini sınırlar. Kayıt yoksa herhangi bir sağlayıcıdan adınıza sertifika alınmasının önünde teknik bir engel bulunmaz.
- MTA-STS kaydıSize mail gönderen sunucuları şifreli bağlantı kullanmaya zorlayan politikadır. Yoksa bağlantı araya girilerek şifresiz hâle düşürülebilir ve yazışma içeriği yolda okunabilir duruma gelir.
- TLS-RPT kaydıSize mail göndermeye çalışırken şifreli bağlantı kuramayan sunucuların bu durumu raporlamasını sağlar. Teslimat sorunlarının şifreleme kaynaklı olup olmadığını görmenin pratik yoludur.
Ölçemediğimizi söyleriz. Bir kontrol yapılamadığında rapor "BİLGİ" der, nedenini yazar ve o madde puana katılmaz. Hiçbir değer tahmin edilmez.
SPF, DKIM ve DMARC arasındaki fark nedir?
SPF (Sender Policy Framework), alan adınızın DNS'ine yazılan bir izin listesidir. "Bu alan adı adına yalnızca şu IP adresleri ve şu servisler mail gönderebilir" der. Alıcı sunucu gelen maili bu listeyle karşılaştırır. Listenin sonundaki ek kritiktir: -all yazıyorsa listede olmayan gönderim reddedilir, ~all yazıyorsa yalnızca şüpheli olarak işaretlenir.
DKIM (DomainKeys Identified Mail), gönderilen her maile dijital bir imza ekler. Alıcı sunucu bu imzayı DNS'teki açık anahtarla doğrulayarak mailin yolda değiştirilmediğini anlar. DKIM kaydı, seçici (selector) adı verilen bir alt adres altında saklanır; bu ad servisten servise değiştiği için dışarıdan yalnızca tahmin edilerek aranabilir.
DMARC ise ilk ikisini bağlayan karar mekanizmasıdır. SPF ve DKIM kontrolleri başarısız olduğunda alıcı sunucunun ne yapacağını söyler ve size raporlama sağlar. Üçünden yalnızca birini kurmak yarım çözümdür: SPF olmadan DMARC çalışmaz, DMARC olmadan SPF ihlali bağlayıcı bir sonuç doğurmaz.
Eksik yapılandırmanın işinize maliyeti
En doğrudan risk sahte maillerdir. Tedarikçi ya da bayilerinize sizin adınıza gönderilen bir "hesap numaramız değişti" maili, alıcı tarafta hiçbir teknik uyarı üretmeden kutuya düşebilir. Böyle bir olayın parasal zararı çoğu zaman karşı tarafa yansır ama itibar zararı sizde kalır ve telafisi uzun sürer.
İkinci risk teslimattır. Büyük sağlayıcılar toplu gönderim yapan alan adları için kimlik doğrulama şartlarını son yıllarda zorunlu hâle getirdi. Doğrulamadan geçemeyen mailleriniz spam'e düşerse teklifleriniz ve sipariş onaylarınız müşterinize ulaşmaz. Birçok işletme bunu "müşteri dönüş yapmadı" diye yorumlar, oysa mail hiç görülmemiştir.
Üçüncüsü görünürlük eksikliğidir. DMARC raporlaması kapalıysa adınızın kötüye kullanılıp kullanılmadığını, ancak biri size telefon edip "sizden garip bir mail geldi" dediğinde öğrenirsiniz.
Nasıl düzeltilir: sırayla uygulanacak adımlar
1. Kimin mail gönderdiğini listeleyin. Kurumsal mail sağlayıcınız, e-bülten aracınız, e-ticaret altyapınız, sitenizin iletişim formu ve varsa muhasebe programınız. Bu listeyi çıkarmadan SPF yazarsanız kendi maillerinizi engellersiniz.
2. SPF kaydını tek satırda kurun. Alan adınız için yalnızca bir tane v=spf1 TXT kaydı olmalıdır; iki ayrı SPF kaydı bulunması kontrolün tamamen geçersiz sayılmasına yol açar. Kullandığınız servislerin include ifadelerini ekleyip sonuna önce ~all yazın.
3. DKIM'i sağlayıcınızın panelinden açın. Kurumsal mail sağlayıcıların çoğu size hazır bir TXT kaydı verir; onu DNS'e eklemeniz yeterlidir. Seçici adını not edin, ileride kontrol ederken işinize yarar.
4. DMARC'ı p=none ve bir rua adresiyle başlatın. Birkaç hafta rapor toplayıp hangi kaynakların doğrulamadan geçemediğini görün. Yanlış gönderim kalmadığında politikayı önce quarantine, ardından reject seviyesine çekin ve SPF sonunu -all yapın.
5. Değişiklikten sonra testi tekrarlayın. DNS değişikliklerinin yayılması genelde birkaç saat sürer; kaydı ekledikten sonra aynı gün içinde yeniden ölçüp kaydın dışarıdan göründüğünü doğrulayın.
Testi nasıl çalıştırırsınız?
Aşağıdaki alana alan adınızı yazıp Analiz Et düğmesine basmanız yeterli. Araç, alan adınızın herkese açık DNS kayıtlarını sorgular; e-posta hesabınıza bağlanmaz, şifre istemez ve hiçbir mail göndermez.
Raporda MX, SPF, DMARC, CAA, MTA-STS ve TLS-RPT kayıtlarının bulunup bulunmadığını, SPF kuralının sert mi yumuşak mı olduğunu ve DMARC politikanızın hangi seviyede durduğunu görürsünüz. DKIM tarafında yaygın seçiciler denenir; sonuç çıkmazsa rapor bunu "tespit edilemedi" olarak yazar, "DKIM yok" olarak değil.
Sonucu PDF olarak indirip DNS yönetiminizi yapan kişiye veya hosting firmanıza iletebilirsiniz. Kayıtları kimin ekleyeceği konusunda takılırsanız yapılandırmayı sizin adınıza kurup doğrulayabiliriz; Bursa Nilüfer'deyiz ve uzaktan da çalışıyoruz.
Sık sorulan sorular
SPF kaydı sorgulama sonucunda "kayıt yok" çıktı, ne yapmalıyım?
Önce alan adınız adına mail gönderen tüm servisleri listeleyin: kurumsal mail sağlayıcınız, e-bülten aracınız, sitenizin iletişim formu ve varsa e-ticaret altyapınız. Ardından DNS panelinizde tek bir TXT kaydı oluşturup bu servislerin include ifadelerini ekleyin ve sonuna başlangıç olarak ~all yazın. Birkaç hafta sorun çıkmadığından emin olduktan sonra ~all yerine -all kullanabilirsiniz. Alan adınız için birden fazla SPF kaydı bulunmamasına özellikle dikkat edin; bu durum kontrolü tamamen geçersiz kılar.
DKIM kontrolünde kayıt bulunamadı, DKIM kapalı mı demek?
Hayır, bu sonuç DKIM'in kapalı olduğunu göstermez. DKIM kaydı, servisten servise değişen bir "seçici" adının altında saklanır ve bu ad dışarıdan bilinemez. Araç yalnızca en yaygın seçicileri dener: default, google, selector1, selector2, k1, mail ve dkim. Sağlayıcınız bunların dışında bir seçici kullanıyorsa kayıt vardır ama bu taramada görünmez. Kesin bilgi için mail sağlayıcınızın yönetim panelinden DKIM durumunu kontrol etmeniz gerekir.
DMARC politikamı doğrudan reject yapabilir miyim?
Teknik olarak yapabilirsiniz ama önerilmez. reject, doğrulamadan geçemeyen tüm maillerinizin reddedilmesi anlamına gelir. Farkında olmadığınız bir gönderim kaynağı varsa, örneğin muhasebe programınızın otomatik fatura maili, bu mailler bir anda ulaşmamaya başlar. Doğru yol p=none ile başlayıp rua adresine gelen raporları birkaç hafta izlemek, tüm meşru kaynakların doğrulamadan geçtiğini gördükten sonra önce quarantine, ardından reject seviyesine geçmektir.
Bu kayıtları eklemek maillerimin spam'e düşmesini tamamen çözer mi?
Tamamen çözdüğünü söylemek doğru olmaz. SPF, DKIM ve DMARC teslimatı etkileyen faktörlerden yalnızca kimlik doğrulama tarafını halleder; bu taraf da çoğu sağlayıcının ön şartıdır. Ancak spam kararında gönderim itibarınız, listenizin izinli olup olmadığı, içerikteki bağlantılar ve alıcıların şikâyet oranı da rol oynar. Bu unsurların hiçbiri DNS kayıtlarından ölçülemez; testin kapsamı yapılandırmanın dışarıdan görünen hâliyle sınırlıdır.
Test, adım adına sahte mail gönderilip gönderilmediğini gösteriyor mu?
Hayır. Test yalnızca DNS kayıtlarınızı okur; yani sahte gönderime karşı ne kadar korunaklı olduğunuzu gösterir, geçmişte fiilen sahte mail gönderilip gönderilmediğini göstermez. Bu veriyi dışarıdan ve ücretsiz sağlayan güvenilir bir kaynak yok. Gerçek gönderimleri görmenin yolu, DMARC kaydınıza bir rua rapor adresi tanımlamak ve alıcı sunucuların gönderdiği günlük özet raporlarını düzenli takip etmektir.
Raporda çıkan sorunları biz düzeltelim
Bu aracın bulduğu eksikleri sizin için gideriyoruz: teknik SEO, güvenlik başlıkları, SSL, KVKK metinleri, e-posta güvenliği ve hız optimizasyonu. Bursa Nilüfer'deyiz, uzaktan da çalışıyoruz.