Blazalek.com

5.7.22SMTP 5.7.22: Brak prawidłowego podpisu DKIM dopasowanego do autora

System odbiorczy trwale odrzucił wiadomość: co najmniej jeden podpis DKIM przeszedł weryfikację, lecz żaden nie miał identyfikatora zgodnego z adresem autora w polu From. Nie ponawiaj tej samej, niezmienionej próby. Ta strona wyjaśnia konkretny wynik 5.7.22. Brzmienie odpowiedzi i polityki dostawcy mogą dodać kontekst, ale nie redefiniują rozszerzonego kodu statusu.

Kategoria
Bezpieczeństwo, uwierzytelnianie i polityka
Klasa
Niepowodzenie trwałe
Ponowienie
Nie ponawiaj bez zmian
Supresja
Sprawdź pełny kontekst

W skrócie

Trwała odmowa: podpis DKIM przeszedł weryfikację, ale żaden nie pasuje do autora w polu From. Zgodź tożsamość From z domeną podpisu przed kolejną próbą. Rozjazd From/DKIM to ryzyko reputacji i polityki anty-spoofing. Nie ponawiaj niezmienionej próby.

Co oznacza ten kod

Zgodność domen autora (alignment) wyznacza kod 5.7.22 według wzorca rejestru X.7.22: co najmniej jeden podpis DKIM przechodzi weryfikację, lecz identyfikator żadnego przechodzącego podpisu nie pasuje do adresu w polu From. Klasa 5 przypisuje trwałe niepowodzenie w rejestrze statusów rozszerzonych. Szczegół dotyczy kontroli tożsamości chroniącej przed spoofingiem, a nie ogólnej poprawności DKIM. Potwierdza sukces weryfikacji przy rozjazdzie autora; nie wskazuje, czy błąd leży w polu From, domenie podpisu, czy w przekaźniku zmieniającym nagłówki.

Znaczenie techniczne

Przy X.7.22 obecny jest co najmniej jeden podpis DKIM, który przeszedł weryfikację, lecz żaden z przechodzących podpisów DKIM nie ma identyfikatora pasującego do żadnego adresu autora znalezionego w polu nagłówka From. Jest to szczególny przypadek X.7.21 i z definicji narusza wskazówkę zawartą w sekcji 6.1 RFC 6376. Kod 5.7.22 stosuje ten szczegół w klasie trwałego niepowodzenia.

Status dostarczenia

Pierwsza cyfra 5 oznacza trwałe niepowodzenie bieżącej próby. Kod potwierdza, że istnieje co najmniej jeden podpis DKIM, który przeszedł weryfikację; problemem jest brak dopasowania jego identyfikatora do autora w polu From, a nie brak wszystkich prawidłowych podpisów DKIM. Sam kod nie wskazuje warstwy, w której powstała niezgodność.

Klasa
Niepowodzenie trwałe
Ponowienie
Nie ponawiaj bez zmian
Supresja
Sprawdź pełny kontekst

Decyzja o ponowieniu

Zalecenie operacyjne: zatrzymaj automatyczne i ręczne ponowienia tej samej, niezmienionej próby, ponieważ nie zmienią dopasowania tożsamości DKIM do autora. Nową, kontrolowaną próbę rozważ dopiero po potwierdzonej korekcie i sprawdzeniu, że co najmniej jeden podpis DKIM przechodzi weryfikację oraz jest dopasowany do autora; wcześniej ponownie sprawdź status supresji.

Decyzja o supresji

Zalecenie operacyjne: nie wykluczaj automatycznie adresu odbiorcy ani domeny na podstawie samego 5.7.22. Sprawdź pełną odpowiedź, pole From, wyniki DKIM, konfigurację uczestniczących systemów i historię zdarzeń, a decyzję o supresji podejmij zgodnie z potwierdzoną przyczyną i właściwą polityką.

Najczęstsze przyczyny

Kroki diagnostyczne

  1. Sprawdź surową odpowiedź SMTP lub raport niedostarczenia i potwierdź dokładny kod 5.7.22 oraz podstawową odpowiedź klasy 5xx; zachowaj pełne brzmienie odpowiedzi.
  2. Powiąż odpowiedź z właściwą wiadomością, czasem i etapem próby oraz systemem zwracającym kod. W kopii wiadomości z ocenianego punktu sprawdź pole From, nagłówki DKIM-Signature oraz dostępne wyniki lub logi weryfikacji i potwierdź, że co najmniej jeden podpis przeszedł weryfikację.
  3. Porównaj identyfikatory każdego podpisu, który przeszedł weryfikację, z adresem lub adresami autora w polu From. Sprawdź logi i konfigurację podpisywania, transportu oraz weryfikacji, aby ustalić, gdzie powstała niezgodność, bez przypisywania odpowiedzialności na podstawie samego kodu.
  4. Zatrzymaj niezmienione ponowienia. Po potwierdzonej korekcie wykaż, że co najmniej jeden podpis DKIM przechodzi weryfikację i jest dopasowany do autora, ponownie sprawdź status supresji i wykonaj jedną kontrolowaną próbę.

Działania z podziałem na role

Nadawca

  • Nie wysyłaj wielokrotnie tej samej, niezmienionej wiadomości; przekaż administratorowi pełną odpowiedź i czas próby bez ujawniania treści wiadomości ani sekretów.

Administrator nadawcy

  • Sprawdź pole From w wysłanej wiadomości oraz logi i konfigurację podpisywania i transportu; ustal, dlaczego żaden podpis DKIM, który przeszedł weryfikację, nie był dopasowany do autora, i popraw tylko potwierdzoną przyczynę.
  • Po korekcie potwierdź, że co najmniej jeden podpis DKIM przechodzi weryfikację i jest dopasowany do autora, ponownie sprawdź status supresji i wykonaj jedną kontrolowaną próbę zamiast ponawiać niezmienioną wiadomość.

Administrator odbiorcy

  • Jeżeli zarządzasz systemem zwracającym kod, sprawdź jego logi i konfigurację weryfikacji DKIM oraz dopasowania do autora dla wskazanej próby; usuń potwierdzony problem po stronie odbiorczej albo bezpiecznie przekaż nadawcy wynik potrzebny do korekty.

Dostawca

  • Jeżeli obsługujesz zarządzaną warstwę podpisywania, transportu lub weryfikacji, sprawdź jej logi i konfigurację dla tej próby, usuń potwierdzony problem w zarządzanej warstwie i nie uruchamiaj automatycznej supresji na podstawie samego kodu.

Źródła

Poniższe źródła określają znaczenie tego kodu rozszerzonego — przede wszystkim rejestr IANA i powiązane RFC. Jeśli na stronie są przykłady od dostawców, pochodzą z ich opublikowanej dokumentacji. Otwórz link, żeby zobaczyć oryginalne brzmienie w kontekście.

Ostatnia weryfikacja:

Znalazłeś błąd lub nieścisłość? Zgłoś poprawkę.

Wskaż element tej strony, który wymaga sprawdzenia. Każde zgłoszenie jest weryfikowane ręcznie.

Rodzaj problemu

Opisz problem i, jeśli chcesz, zaproponuj poprawione brzmienie.

Przy zgłoszeniu merytorycznym podaj publiczne źródło, jeśli je masz.

Możesz wysłać zgłoszenie anonimowo. Odpowiedź nie jest gwarantowana.

Nie wklejaj pełnych odpowiedzi bounce, nagłówków, adresów e-mail, Message-ID, tokenów ani innych danych osobowych. Przed wysłaniem zredaguj materiał dowodowy.

Wysłanie korekty przekazuje wpisane dane do Formspree, żebym mógł zweryfikować i poprawić tę stronę. Przeczytaj informację o prywatności.

Poradnik

  • Dostarczalność

    Brak DKIM zgodnego z autorem — zgodź From z domeną podpisu.

  • Dostarczalność

    SPF/DKIM/DMARC i pokrewna polityka auth są wymagane do doręczenia do skrzynki.

Incydenty

Wojtek Blazalek

Ekspert ds. dostarczalności e-mail

Utknąłeś na tym kodzie błędu? Pomagam zespołom ustalać przyczyny odrzuceń oraz naprawiać uwierzytelnianie i reputację, żeby wiadomości trafiały do skrzynki.

Praktyczna praca nad dostarczalnością dla firm wysyłających na dużą skalę.