SPF, DKIM ve DMARC Nedir? Sahte E-posta Koruması Rehberi
Bu sayfada
- Kimlik Doğrulama Olmadan Sahte E-posta (Spoofing) Neden Kolayca Yapılır?
- SPF (Sender Policy Framework): Onaylı Kurye Listesi
- DKIM (DomainKeys Identified Mail): Kurcalanamaz Dijital Mühür
- DMARC Nedir? Her Şeyi Birleştiren Kural Kitabı
- SPF, DKIM ve DMARC: Hızlı Karşılaştırma Tablosu
- Bir E-posta Geldiğinde Arka Planda Adım Adım Ne Olur?
- Gelen Kutunuzda Ne Görürsünüz ve Kendiniz Nasıl Kontrol Edersiniz?
- Doğrulamadan Geçmek Neden Her Zaman Güvenli Olduğu Anlamına Gelmez?
SPF, DKIM ve DMARC; bir iletinin gerçekten iddia ettiği göndericiden gelip gelmediğini kanıtlayan ve sahte e-posta (spoofing) saldırılarını engelleyen üç temel internet güvenlik standardıdır. Kısaca özetlemek gerekirse; SPF hangi sunucuların bir kurum adına posta gönderebileceğini listeler, DKIM iletiye kurcalanamaz bir dijital mühür vurur, DMARC ise bu iki kontrol başarısız olduğunda iletinin çöpe mi yoksa gelen kutusuna mı gideceğine karar verir. Bu üç mekanizma birlikte çalışarak siber suçluların bankanız, kargo şirketiniz veya resmi bir kurum gibi davranmasını büyük ölçüde engeller.
Kimlik Doğrulama Olmadan Sahte E-posta (Spoofing) Neden Kolayca Yapılır?
E-posta teknolojisinin temeli olan SMTP (Basit Posta Aktarım Protokolü) tasarlandığında, internet birbirine güvenen bir grup akademisyen ve araştırmacıdan oluşuyordu. Bu nedenle protokolün ilk tasarımına göndericinin kimliğini doğrulayan yerleşik bir güvenlik mekanizması eklenmedi. E-posta altyapısının arka planda nasıl işlediğini merak ediyorsanız, SMTP, MX kayıtları ve gelen kutularının nasıl çalıştığını anlattığımız rehbere göz atabilirsiniz.
Bu durumu geleneksel posta sistemine benzetebilirsiniz. Kırtasiyeden boş bir zarf alıp sol üst köşedeki "Gönderen" kısmına kendi adınız yerine Merkez Bankası'nın veya ünlü bir e-ticaret sitesinin adını ve adresini el yazısıyla yazıp zarfı posta kutusuna atabilirsiniz. Postacı zarfın içini açmaz veya kimlik kontrolü yapmaz; sadece alıcı adresine bakar ve mektubu teslim eder.
Dijital dünyada da durum tam olarak böyledir. Üstelik bir e-postada aslında iki farklı "Gönderen" (From) bilgisi bulunur:
- Zarf Göndericisi (Envelope From / Return-Path): Posta sunucularının birbirleriyle konuşurken kullandığı ve e-posta teslim edilemezse hata mesajının (bounce) döneceği arka plan adresidir. Normal kullanıcılar bunu doğrudan görmez.
- Başlık Göndericisi (Header From): E-posta uygulamanızı açtığınızda "Kimden" satırında gözünüzle gördüğünüz isim ve e-posta adresidir.
Ek güvenlik standartları olmadığında, kötü niyetli bir kişi kendi basit sunucusundan e-posta gönderirken "Kimden" satırına dilediği kurumsal adresi yazabilir. İşte SPF, DKIM ve DMARC bu güvenlik açığını kapatmak için sonradan geliştirilmiş ve birbirini tamamlayan üç katmandır.
SPF (Sender Policy Framework): Onaylı Kurye Listesi
SPF (Gönderici Politikası Çerçevesi), bir alan adı sahibinin "Benim adım kullanılarak gönderilen e-postalar yalnızca şu IP adreslerine sahip sunuculardan çıkabilir" deme yöntemidir.
Bunu büyük bir şirketin bina girişindeki güvenlik görevlisine verdiği onaylı kurye listesine benzetebilirsiniz. Şirket yönetimi güvenliğe der ki: "Bizim adımıza resmi evrak taşıyan kuryeler yalnızca A Kargo, B Lojistik ve kendi şirket araçlarımızdır. Başka bir araç bizim logomuzla paket getirirse sahtedir." E-posta dünyasında bu liste, şirketin DNS (Alan Adı Sistemi) ayarlarına eklenen herkese açık bir metin (TXT) kaydıdır.
SPF Nasıl Çalışır?
Örneğin bir banka hem kendi sunucularından işlem dekontu gönderiyor hem de harici bir e-posta pazarlama servisi üzerinden kampanya bülteni paylaşıyor olsun. Banka, DNS kayıtlarındaki SPF satırına hem kendi sunucularının IP adreslerini hem de o pazarlama servisinin sunucu adreslerini yazar.
Size bankadan geldiğini iddia eden bir ileti ulaştığında, e-posta sağlayıcınız (Gmail, Outlook, Yahoo vb.) şunları yapar:
- İletiyi teslim eden sunucunun IP adresine bakar.
- İletinin arka planındaki Return-Path (Zarf Göndericisi) alan adının DNS kayıtlarına giderek SPF listesini okur.
- Gönderici IP adresi listede varsa kontrol SPF Pass (Geçti), listede yoksa SPF Fail (Başarısız) veya SoftFail (Şüpheli) olarak sonuçlanır.
SPF'nin Tek Başına Kapatamadığı Açık
SPF çok önemli bir ilk adımdır ancak büyük bir kör noktası vardır: SPF yalnızca sunucuların gördüğü arka plandaki Zarf Göndericisini (Return-Path) kontrol eder; sizin ekranda gördüğünüz Kimden (Header From) adresine bakmaz! Bir dolandırıcı arka planda kendi sunucusunu (`ornek-sunucu.net`) kullanıp SPF kontrolünden başarıyla geçebilir, ancak sizin gördüğünüz ekrandaki gönderici kısmına `musterihizmetleri@banka-ornegi.com` yazabilir. Ayrıca bir e-posta otomatik olarak başka bir adrese yönlendirildiğinde (forwarding), yönlendiren sunucu orijinal SPF listesinde olmadığı için SPF kontrolü bozulur. Bu eksiklikleri kapatmak için ikinci katman olan DKIM devreye girer.
DKIM (DomainKeys Identified Mail): Kurcalanamaz Dijital Mühür
DKIM (Alan Adı Anahtarlarıyla Tanımlanmış Posta), gönderilen her e-postanın içine kriptografik bir dijital imza yerleştiren standarttır. Eski çağlarda kralların mektupları kapattıktan sonra erimiş mumun üzerine özel mühür yüzüklerini basmasına benzer.
Mum mühür iki şeyi kanıtlar: Birincisi, bu mektup gerçekten o yüzüğe sahip olan kraldan çıkmıştır. İkincisi, mektup kuryedeyken yolda açılmamış ve içindeki tek bir kelime bile değiştirilmemiştir; çünkü zarf açılırsa mühür kırılır.
DKIM Nasıl Çalışır?
DKIM, açık ve özel anahtar (public/private key) şifreleme matematiğini kullanır:
- Gönderim aşamasında: Kurumun e-posta sunucusu, iletinin konu başlığını, metnini ve belirli başlık bilgilerini yalnızca kendisinin bildiği gizli anahtarla (private key) imzalar. Bu işlem sonucunda e-postanın görünmez başlık kısmına `DKIM-Signature` adında karmaşık bir kod satırı eklenir.
- Teslimat aşamasında: Alıcı sunucu e-postayı aldığında, imzada belirtilen alan adının DNS kayıtlarına gider ve orada herkesin görmesi için yayınlanan açık anahtarı (public key) alır. Bu anahtarla dijital mührü çözer.
Eğer e-posta yoldayken bir saldırgan tarafından yakalanıp içindeki banka IBAN numarası veya bağlantı adresi tek bir harf bile değiştirilmişse, matematiksel hesaplama tutmaz ve DKIM doğrulaması anında başarısız olur. Üstelik e-posta başka bir adrese yönlendirilse (forward edilse) bile içerik değişmediği sürece DKIM mührü geçerliliğini korur.
Ancak tıpkı SPF gibi DKIM'in de tek başına bir sınırı vardır: Bir saldırgan kendi sahte alan adıyla geçerli bir DKIM mührü basarken, sizin ekranda gördüğünüz "Kimden" satırına yine başka bir şirketin adını yazabilir. İşte bu iki parçayı birbirine kilitleyen sistem DMARC'tır.
DMARC Nedir? Her Şeyi Birleştiren Kural Kitabı
DMARC (Domain-based Message Authentication, Reporting, and Conformance), Türkçe karşılığıyla Alan Adı Tabanlı İleti Kimlik Doğrulama, Raporlama ve Uyumluluk standardıdır. DMARC.org ve IETF RFC 7489 standartlarıyla tanımlanan bu protokol, başlı başına yeni bir şifreleme yöntemi değil; SPF ve DKIM'i anlamlı kılan üst yönetim katmanıdır.
DMARC, e-posta güvenliğinde üç hayati görevi yerine getirir:
1. Kimlik Hizalaması (Identifier Alignment)
DMARC'ın en büyük gücü hizalama (alignment) zorunluluğudur. DMARC alıcı sunucuya şunu söyler: "Kullanıcının ekranda gözüyle gördüğü Kimden (Header From) alan adıyla, arka planda SPF'nin doğruladığı alan adı VEYA DKIM mührünü basan alan adı birebir aynı olmak zorundadır!"
Bu kural sayesinde, bir dolandırıcı arka planda kendi sunucusunu kullanıp SPF ve DKIM testlerini geçse bile, ekranda sizin bankanızın adını gösteremez. Çünkü ekrandaki isim ile arka plandaki kimlik uyuşmadığı anda DMARC kontrolü Başarısız (Fail) olur.
2. Politika Belirleme (Ne Yapılacak?)
SPF ve DKIM başarısız olduğunda alıcı sunucunun ne yapması gerektiği konusunda net bir kural yoktur. DMARC, alan adı sahibine kendi DNS kaydı üzerinden tüm dünyadaki posta sunucularına şu üç emirden birini verme yetkisi tanır:
- p=none (İzleme Modu): "Doğrulamadan geçemeyen e-postaları engelleme, normal şekilde teslim et ama bana kimlerin benim adımı kullandığına dair rapor gönder." Kurumlar genellikle sistemlerini ilk kurarken yasal e-postaların yanlışlıkla engellenmemesi için bu modla başlar.
- p=quarantine (Karantina / Spam Modu): "Adımı kullanan ama doğrulamadan geçemeyen e-postalara güvenme; onları doğrudan alıcının Gereksiz (Spam/Junk) klasörüne at."
- p=reject (Tam Reddetme Modu): "Doğrulamadan geçemeyen sahte e-postaları kapıdan çevir ve tamamen sil. Alıcının spam kutusuna bile sokma." Bankalar ve yüksek güvenlikli kurumlar bu en sıkı kuralı kullanır.
3. Geri Bildirim ve Raporlama
DMARC sayesinde büyük e-posta sağlayıcıları, alan adı sahiplerine düzenli olarak özet raporlar gönderir. Böylece bir şirket, dünyanın hangi bölgesindeki hangi IP adreslerinin kendi adını taklit etmeye çalıştığını görebilir ve kendi yasal e-posta servislerinde (örneğin unutulmuş bir müşteri destek yazılımında) yanlış yapılandırılmış bir ayar varsa bunu tespit edip düzeltebilir.
SPF, DKIM ve DMARC: Hızlı Karşılaştırma Tablosu
Bu üç standardın görev dağılımını daha net görmek için aşağıdaki özet tabloyu inceleyebilirsiniz:
| Standart | Günlük Hayat Benzetmesi | Temel Görevi | Tek Başına Zayıf Noktası |
|---|---|---|---|
| SPF | Onaylı kurye ve plaka listesi | E-postayı gönderen sunucunun IP adresinin yetkili olup olmadığını kontrol eder. | Kullanıcının ekranda gördüğü "Kimden" adresini değil, arka plandaki zarf adresini denetler; yönlendirmelerde bozulabilir. |
| DKIM | Zarf üzerindeki kurcalanamaz mum mühür | İletiye dijital imza ekler; mesajın gerçekten o kurumdan çıktığını ve yolda değiştirilmediğini kanıtlar. | İmzanın hangi alan adına ait olduğunu doğrular ancak bunun ekranda görünen adresle aynı olup olmadığına bakmaz. |
| DMARC | Güvenlik şefinin talimat ve rapor defteri | Ekranda görünen adres ile SPF/DKIM adreslerinin eşleşmesini (hizalanmasını) şart koşar ve sahte postaların reddedilmesini sağlar. | Tek başına çalışamaz; doğru karar verebilmek için altta çalışan sağlam bir SPF ve DKIM altyapısına ihtiyaç duyar. |
Bir E-posta Geldiğinde Arka Planda Adım Adım Ne Olur?
Bir alışveriş sitesinden sipariş onay e-postası aldığınızda, ileti gelen kutunuza düşmeden önceki saniyenin onda birlik diliminde şu adımlar gerçekleşir:
- Gönderim ve Mühürleme: Alışveriş sitesinin sunucusu e-postayı hazırlar, kendi gizli anahtarıyla DKIM mührünü basar ve iletiyi internete çıkarır.
- SPF Kontrolü: Sizin e-posta servisinizin (örneğin Gmail) sunucusu iletiyi karşılar. Gönderici sunucunun IP adresine bakar ve alışveriş sitesinin DNS kayıtlarındaki SPF listesinde bu IP'nin olup olmadığını sorgular.
- DKIM Kontrolü: Alıcı sunucu, yine DNS kayıtlarından alışveriş sitesinin açık anahtarını çeker ve e-postanın üzerindeki DKIM imzasının geçerli olup olmadığını, metnin yolda değiştirilip değiştirilmediğini doğrular.
- DMARC ve Hizalama Denetimi: Sunucu, sizin ekranda göreceğiniz Kimden adresindeki alan adıyla SPF ve DKIM'den geçen alan adlarının eşleşip eşleşmediğine bakar. Eğer eşleşmiyorsa alışveriş sitesinin DMARC kuralını (`none`, `quarantine` veya `reject`) okur ve iletiyi kurala göre reddeder veya spam klasörüne yollar.
- Gelen Kutusuna Teslimat: İleti tüm bu kimlik kontrollerinden başarıyla geçerse (ve ek içerik filtrelerinde zararlı yazılım bulunmazsa) güvenle gelen kutunuza bırakılır.
Gelen Kutunuzda Ne Görürsünüz ve Kendiniz Nasıl Kontrol Edersiniz?
Normal şartlarda her şey yolunda gittiğinde, bir kullanıcı olarak SPF, DKIM veya DMARC kelimelerini ekranda hiç görmezsiniz. Sistem sessizce görevini yapar ve sahte e-postaları siz daha fark etmeden engeller. Hatta bazı modern e-posta istemcileri, DMARC politikasını en sıkı seviyede (`reject` veya `quarantine`) uygulayan markaların resmi logolarını gönderici adının yanında küçük bir onaylı simge olarak gösterir (BIMI standardı).
Ancak bir e-posta doğrulamadan kısmen geçemezse veya şüpheli bulunursa, e-posta uygulamanız size şu uyarıları gösterebilir:
- Gönderici profil fotoğrafı yerine kırmızı bir soru işareti veya ünlem simgesi.
- İletinin üst kısmında "Bu iletinin gerçekten [alan adı] adresinden gönderildiği doğrulanamadı" şeklinde sarı veya kırmızı bir uyarı şeridi.
- Gönderici adresinin yanında "... üzerinden (via)" ibaresiyle bambaşka bir web sitesinin adının yazması.
Kendiniz Nasıl Kontrol Edebilirsiniz? Bilgisayarınızda e-posta kutunuzu açtığınızda herhangi bir iletinin sağ üst köşesindeki üç nokta menüsünden "Orijinali göster" (Show original) veya "İleti kaynağını görüntüle" (View message source) seçeneğine tıklayabilirsiniz. Açılan özet tabloda veya metin içindeki Authentication-Results satırında spf=pass, dkim=pass ve dmarc=pass ifadelerini görüyorsanız, e-posta teknik kimlik doğrulamasından başarıyla geçmiş demektir. Bu ekranı nasıl detaylı yorumlayacağınızı öğrenmek için e-posta başlıklarını (header) okuma rehberimizi inceleyebilirsiniz.
Doğrulamadan Geçmek Neden Her Zaman Güvenli Olduğu Anlamına Gelmez?
İnternet kullanıcılarının düştüğü en büyük yanılgılardan biri, SPF, DKIM ve DMARC kontrollerinden PASS (Geçti) onayı alan her e-postanın %100 güvenilir ve zararsız olduğunu sanmaktır. Oysa bu üç standart yalnızca göndericinin o alan adına gerçekten sahip olduğunu kanıtlar; göndericinin iyi niyetli olduğunu kanıtlamaz.
Dolandırıcılar ve spam göndericiler bu kontrolleri şu üç yöntemle aşabilir:
- Benzer Görünümlü Alan Adları (Lookalike Domains): Bir saldırgan gerçek bankanızın alan adını (`ornekbanka.com`) taklit edemez çünkü DMARC bunu engeller. Bunun yerine birkaç dolara `ornekbanka-guvenlik.com` veya harf oyunlarıyla `0rnekbanka.com` alan adını satın alır. Bu yeni alan adı yasal olarak saldırgana ait olduğu için, saldırgan kendi DNS ayarlarına eksiksiz SPF, DKIM ve DMARC kayıtları ekler! Sonuç olarak size gelen oltalama e-postası tüm teknik kontrollerden `PASS` alarak geçer. Bu tür tuzakları fark etmek için sahte ve oltalama e-postalarını ele veren 12 işareti anlattığımız yazımızı mutlaka okuyun.
- Ele Geçirilmiş Gerçek Hesaplar: Güvenilir bir kurumun veya iş ortağınızın e-posta hesabı şifre sızıntısı nedeniyle çalınırsa, saldırgan sahte faturayı doğrudan gerçek sunucu üzerinden gönderir. İleti orijinal sunucudan çıktığı için tüm güvenlik mühürleri geçerlidir.
- İstenmeyen Pazarlama ve Veri Sızıntıları: Bir e-ticaret sitesine indirim kuponu almak için veya tek seferlik bir belge indirmek için gerçek e-posta adresinizi verdiğinizde, o şirketin SPF ve DKIM kayıtları tamdır. Size her gün gönderecekleri reklam bültenleri teknik olarak "doğrulanmış" e-postalardır ve spam filtrelerine takılmadan doğrudan ana gelen kutunuza düşer.
Gelen Kutunuzu Kaynağında Korumak İçin Geçici E-posta Kullanımı
Türkiye'de Kişisel Verilerin Korunması Kanunu (KVKK) ve ticari elektronik ileti düzenlemeleri, şirketlerin izniniz olmadan pazarlama postası göndermesini sınırlasa da, e-posta adresiniz bir kez üçüncü taraf listelere dağıldığında veya bir veri ihlalinde sızdırıldığında istenmeyen postaları durdurmak oldukça zordur. SPF, DKIM ve DMARC gelen kutunuzu alan adı taklitçilerinden korur; ancak gerçek e-posta adresinizi her web sitesine dağıtmaktan sizi koruyamaz.
Tam olarak güvenmediğiniz bir siteye kaydolurken, ücretsiz bir Wi-Fi ağına bağlanırken veya tek seferlik bir doğrulama kodu alırken kişisel adresinizi vermek yerine FakeEmail.net üzerinden ücretsiz bir geçici e-posta (tek kullanımlık mail) kullanabilirsiniz. Siteyi açtığınız anda herhangi bir kayıt, şifre veya kişisel bilgi gerekmeksizin rastgele bir adres oluşturulur. Gelen doğrulama kodlarını otomatik yenilenen aynı sayfa üzerinden anında okuyabilir, işiniz bittiğinde gerçek gelen kutunuzu reklam bültenlerinden ve olası veri sızıntılarından tamamen uzak tutmuş olursunuz.
Önemli Güvenlik Hatırlatması: FakeEmail.net adresleri yalnızca ileti alımı içindir (e-posta gönderilemez) ve kişisel bir hesaba değil tarayıcı oturumunuza bağlıdır. Adresi bilen veya tahmin eden herkes o gelen kutusunu açabileceği için, geçici e-posta adreslerini bankacılık, resmi kurum işlemleri, iş yazışmaları veya şifre sıfırlama gerektirecek hassas hesaplar için kesinlikle kullanmayın.
Sıkça sorulan sorular
Normal bir e-posta kullanıcısı olarak SPF, DKIM veya DMARC ayarı yapmam gerekir mi?
Hayır, Gmail, Outlook, iCloud veya Yahoo gibi bireysel bir e-posta adresi kullanıyorsanız hiçbir ayar yapmanıza gerek yoktur. Bu güvenlik standartları e-posta sağlayıcınız tarafından arka planda otomatik olarak yönetilir ve gelen iletiler sizin yerinize denetlenir.
Kendi web sitem ve kurumsal e-postam varsa sadece SPF kurmam yeterli olur mu?
Hayır, yalnızca SPF kurmak alan adınızın taklit edilmesini (spoofing) engellemek için yeterli değildir. SPF sadece arka plandaki sunucu adresini kontrol eder; alıcıların ekranda gördüğü gönderici adını korumak için mutlaka DKIM imzası eklemeli ve bunları bir DMARC politikasıyla birbirine bağlamalısınız.
DMARC politikasında p=none, p=quarantine ve p=reject arasındaki fark nedir?
Bu terimler, doğrulamadan geçemeyen sahte bir e-posta yakalandığında alıcı sunucuya ne yapacağını söyler. 'p=none' sadece rapor tutar ve iletiye dokunmaz; 'p=quarantine' şüpheli iletiyi alıcının spam klasörüne atar; 'p=reject' ise sahte iletiyi alıcıya hiç ulaştırmadan sunucu kapısında tamamen siler.
Bir e-postayı başka bir adrese otomatik yönlendirdiğimde (forwarding) neden bazen hata veriyor?
Bir iletiyi otomatik yönlendirdiğinizde, mesajı teslim eden yeni sunucu orijinal göndericinin onaylı SPF listesinde yer almadığı için SPF kontrolü başarısız olur. Eğer orijinal gönderici iletiye sağlam bir DKIM dijital mührü basmamışsa, DMARC kontrolü de başarısız olur ve yönlendirilen ileti spam olarak işaretlenebilir.
SPF ve DKIM kontrollerinden geçen (PASS) bir e-posta virüslü veya dolandırıcılık amaçlı olabilir mi?
Evet, kesinlikle olabilir. Dolandırıcılar birkaç dolara kendi yeni alan adlarını satın alıp bu adresler için geçerli SPF, DKIM ve DMARC kayıtları oluşturabilirler. Bu nedenle teknik doğrulamanın yanı sıra gönderici adresinin harf yazılışına, aciliyet yaratan ifadelere ve mesaj içindeki bağlantılara her zaman dikkat etmelisiniz.
Hemen tek kullanımlık bir adrese mi ihtiyacınız var? Kayıt olmadan, tek tıkla ücretsiz alın.
Geçici e-posta al