跳到主要内容

3.11 SDID 与 AUID 的关系

3.11. SDID 与 AUID 的关系

DKIM 的主要任务是从 Signer 向收件方 Identity Assessor 传达一个 Signing Domain Identifier (SDID), 该 SDID 指向负责身份. DKIM MAY 可选提供一个负责的 Agent or User Identifier (AUID).

因此, DKIM 向接收方 Identity Assessor 提供的强制输出是单个域名. 在作为 DKIM 输出使用的范围内, 该名称只有基本域名语义; 任何可能的所有者特定语义都超出 DKIM 范围. 也就是说, 在其作为 DKIM 标识符的角色中, Identity Assessor 不能假定其具有额外语义.

成功验证签名后, 接收方 DKIM Verifier MUST 把 Signing Domain Identifier (d=) 传达给消费该结果的 Identity Assessor 模块, 并且在 Agent or User Identifier (i=) 存在时 MAY 传达它.

如果接收方试图为任一标识符推断任何结构化语义, 这属于启发式功能, 超出 DKIM 规范和语义范围. 因而, 它被交由更高层服务处理, 例如交付处理过滤器, 该过滤器整合多种输入并对其执行启发式分析.

INFORMATIVE DISCUSSION: 本文档不要求 SDID 或 AUID 的值匹配任何其他消息 header field 中的标识符. 该要求属于 Assessor 策略问题. 这种关联的目的在于认证另一个 header field 中的值. 继而, 这是基于该标识符值应用信任评估的基础. 信任是宽泛且复杂的主题, 信任机制会受到极具创造性的攻击. 除 SDID 或 AUID 与其他身份之间最基本的绑定外, 其他绑定在真实环境中的有效性尚未充分确立, 其被攻击者破坏的脆弱性也同样如此. 因此, 对此类绑定使用的依赖应受到严格限制. 特别是, 典型最终用户收件人在多大程度上可以依赖成功使用 SDID 或 AUID 所作出的任何保证, 这一点完全不明确.