W skrócie
Trwała odmowa: podpis DKIM przeszedł weryfikację, ale żaden nie pasuje do autora w polu From. Zgodź tożsamość From z domeną podpisu przed kolejną próbą. Rozjazd From/DKIM to ryzyko reputacji i polityki anty-spoofing. Nie ponawiaj niezmienionej próby.
Co oznacza ten kod
Zgodność domen autora (alignment) wyznacza kod 5.7.22 według wzorca rejestru X.7.22: co najmniej jeden podpis DKIM przechodzi weryfikację, lecz identyfikator żadnego przechodzącego podpisu nie pasuje do adresu w polu From. Klasa 5 przypisuje trwałe niepowodzenie w rejestrze statusów rozszerzonych. Szczegół dotyczy kontroli tożsamości chroniącej przed spoofingiem, a nie ogólnej poprawności DKIM. Potwierdza sukces weryfikacji przy rozjazdzie autora; nie wskazuje, czy błąd leży w polu From, domenie podpisu, czy w przekaźniku zmieniającym nagłówki.
Znaczenie techniczne
Przy X.7.22 obecny jest co najmniej jeden podpis DKIM, który przeszedł weryfikację, lecz żaden z przechodzących podpisów DKIM nie ma identyfikatora pasującego do żadnego adresu autora znalezionego w polu nagłówka From. Jest to szczególny przypadek X.7.21 i z definicji narusza wskazówkę zawartą w sekcji 6.1 RFC 6376. Kod 5.7.22 stosuje ten szczegół w klasie trwałego niepowodzenia.
Status dostarczenia
Pierwsza cyfra 5 oznacza trwałe niepowodzenie bieżącej próby. Kod potwierdza, że istnieje co najmniej jeden podpis DKIM, który przeszedł weryfikację; problemem jest brak dopasowania jego identyfikatora do autora w polu From, a nie brak wszystkich prawidłowych podpisów DKIM. Sam kod nie wskazuje warstwy, w której powstała niezgodność.
- Klasa
- Niepowodzenie trwałe
- Ponowienie
- Nie ponawiaj bez zmian
- Supresja
- Sprawdź pełny kontekst
Decyzja o ponowieniu
Zalecenie operacyjne: zatrzymaj automatyczne i ręczne ponowienia tej samej, niezmienionej próby, ponieważ nie zmienią dopasowania tożsamości DKIM do autora. Nową, kontrolowaną próbę rozważ dopiero po potwierdzonej korekcie i sprawdzeniu, że co najmniej jeden podpis DKIM przechodzi weryfikację oraz jest dopasowany do autora; wcześniej ponownie sprawdź status supresji.
Decyzja o supresji
Zalecenie operacyjne: nie wykluczaj automatycznie adresu odbiorcy ani domeny na podstawie samego 5.7.22. Sprawdź pełną odpowiedź, pole From, wyniki DKIM, konfigurację uczestniczących systemów i historię zdarzeń, a decyzję o supresji podejmij zgodnie z potwierdzoną przyczyną i właściwą polityką.
Najczęstsze przyczyny
- Wiadomość zawierała co najmniej jeden podpis DKIM, który przeszedł weryfikację, lecz żaden podpis DKIM, który przeszedł weryfikację, nie miał identyfikatora pasującego do żadnego adresu autora w polu From.
Kroki diagnostyczne
- Sprawdź surową odpowiedź SMTP lub raport niedostarczenia i potwierdź dokładny kod 5.7.22 oraz podstawową odpowiedź klasy 5xx; zachowaj pełne brzmienie odpowiedzi.
- Powiąż odpowiedź z właściwą wiadomością, czasem i etapem próby oraz systemem zwracającym kod. W kopii wiadomości z ocenianego punktu sprawdź pole From, nagłówki DKIM-Signature oraz dostępne wyniki lub logi weryfikacji i potwierdź, że co najmniej jeden podpis przeszedł weryfikację.
- Porównaj identyfikatory każdego podpisu, który przeszedł weryfikację, z adresem lub adresami autora w polu From. Sprawdź logi i konfigurację podpisywania, transportu oraz weryfikacji, aby ustalić, gdzie powstała niezgodność, bez przypisywania odpowiedzialności na podstawie samego kodu.
- Zatrzymaj niezmienione ponowienia. Po potwierdzonej korekcie wykaż, że co najmniej jeden podpis DKIM przechodzi weryfikację i jest dopasowany do autora, ponownie sprawdź status supresji i wykonaj jedną kontrolowaną próbę.
Działania z podziałem na role
Nadawca
- Nie wysyłaj wielokrotnie tej samej, niezmienionej wiadomości; przekaż administratorowi pełną odpowiedź i czas próby bez ujawniania treści wiadomości ani sekretów.
Administrator nadawcy
- Sprawdź pole From w wysłanej wiadomości oraz logi i konfigurację podpisywania i transportu; ustal, dlaczego żaden podpis DKIM, który przeszedł weryfikację, nie był dopasowany do autora, i popraw tylko potwierdzoną przyczynę.
- Po korekcie potwierdź, że co najmniej jeden podpis DKIM przechodzi weryfikację i jest dopasowany do autora, ponownie sprawdź status supresji i wykonaj jedną kontrolowaną próbę zamiast ponawiać niezmienioną wiadomość.
Administrator odbiorcy
- Jeżeli zarządzasz systemem zwracającym kod, sprawdź jego logi i konfigurację weryfikacji DKIM oraz dopasowania do autora dla wskazanej próby; usuń potwierdzony problem po stronie odbiorczej albo bezpiecznie przekaż nadawcy wynik potrzebny do korekty.
Dostawca
- Jeżeli obsługujesz zarządzaną warstwę podpisywania, transportu lub weryfikacji, sprawdź jej logi i konfigurację dla tej próby, usuń potwierdzony problem w zarządzanej warstwie i nie uruchamiaj automatycznej supresji na podstawie samego kodu.
Źródła
Poniższe źródła określają znaczenie tego kodu rozszerzonego — przede wszystkim rejestr IANA i powiązane RFC. Jeśli na stronie są przykłady od dostawców, pochodzą z ich opublikowanej dokumentacji. Otwórz link, żeby zobaczyć oryginalne brzmienie w kontekście.
- SMTP Enhanced Status Codes — Rejestr IANA rozszerzonych kodów statusu poczty.
- RFC 5248 — rejestr rozszerzonych kodów statusu SMTP — Tworzy i reguluje rejestr IANA rozszerzonych kodów statusu.
- RFC 2034 — rozszerzenie SMTP dla rozszerzonych kodów błędów — Definiuje, jak SMTP zwraca klientom rozszerzone kody statusu.
- RFC 7372 — kody statusu uwierzytelniania e-mail — Kody statusu dla SPF, DKIM, DMARC i powiązanych wyników uwierzytelniania.
- RFC 6376 — DomainKeys Identified Mail (DKIM) — Standard podpisów DKIM do uwierzytelniania domen e-mail.
Ostatnia weryfikacja:

