DKIM2 tới bản thảo thứ sáu, đã chạy liên thông ba bản cài

Ngày 28 tháng 8 năm 2026, nhóm làm việc DKIM của IETF đăng bản draft-ietf-dkim-dkim2-spec-06, bản đặc tả DKIM2 hiện hành. Tài liệu dài 46 trang, do Richard Clayton của Yahoo, Wei Chuang của Google và Bron Gondwana của Fastmail cùng soạn.

Nhìn vào lịch sử bản thảo thì thấy nhịp làm việc. Bản đầu tiên mang tên cá nhân tác giả đăng ngày 27 tháng 8 năm 2025. Qua chín bản, nhóm làm việc chính thức nhận nuôi tài liệu ngày 24 tháng 3 năm 2026. Tính tới nay là mười sáu bản, trong đó bảy bản mang tên nhóm.

Nhóm DKIM không phải nhóm mới lập cho việc này. Nó có từ năm 2006, đóng lại, rồi mở lại tháng 3 năm 2023 để xử bài toán phát lại chữ ký. Điều lệ dành riêng cho DKIM2 được ban chỉ đạo kỹ thuật của IETF duyệt ngày 20 tháng 2 năm 2025.

Bốn chỗ hỏng mà điều lệ nêu tên

DKIM2 nhắm thay thế DKIM hiện hành, chuẩn hoá trong RFC 6376 từ năm 2011. Thay đổi cốt lõi nằm ở tư duy. Chữ ký thôi không còn là một lời khẳng định đơn lẻ về nội dung. Nó thành một mắt xích trong chuỗi bàn giao kiểm chứng được, theo lá thư từ người viết tới người nhận cuối.

Điều lệ nhóm nêu bốn chỗ hỏng của cách làm cũ. Chữ ký không sống sót khi thư đi qua danh sách gửi thư chung. Chữ ký hợp lệ có thể bị bắt lại rồi phát tán hàng loạt. Thư báo lỗi dội ngược về những địa chỉ không liên quan. Và nhà cung cấp dịch vụ không thấy được lỗi phát sinh trên đường đi.

Điều lệ cũng nói thẳng một điều đáng chú ý: nhóm có thể thay thế cả DKIM, DMARC lẫn ARC. Đây không phải bản vá cho một chuẩn, mà là đề nghị viết lại cả tầng.

Bài toán phát lại đáng nói riêng. Với DKIM hiện tại, chữ ký chỉ nói về nội dung chứ không nói gì về người nhận. Kẻ tấn công mở một tài khoản hợp pháp ở một nhà cung cấp uy tín rồi tự gửi cho mình một lá thư quảng cáo. Sau đó chúng phát lại lá thư đã ký đó cho cả danh sách nạn nhân. Uy tín của nhà cung cấp bị mượn miễn phí.

Bản mô tả vấn đề riêng cho chuyện này từng được nhóm nhận nuôi năm 2023 nhưng đã hết hạn từ đầu năm 2024. Nó nêu đúng chỗ khó: bên nhận rất khó phân biệt một luồng chuyển tiếp hợp lệ với một đợt phát lại.

Chuỗi bàn giao và cách dựng ngược

DKIM2 giải theo hướng khác hẳn. Mỗi bên trung gian ký thêm một chữ ký vào chuỗi khi chuyển thư đi tiếp. Bên nào sửa nội dung thì ghi lại phần sửa dưới dạng một bản công thức. Bên nhận cuối dựa vào đó dựng ngược về bản gốc rồi kiểm chữ ký đầu tiên.

Danh sách gửi thư chung và hệ thống chuyển tiếp thường sửa dòng tiêu đề, và mỗi lần sửa là một lần chữ ký DKIM gốc hỏng. Với cơ chế công thức, phần bị sửa được ghi lại thay vì bị mất.

Chữ ký cũng gắn với thông tin về người nhận, nên không phát lại được cho địa chỉ khác. Và chuỗi bàn giao bảo đảm thư báo lỗi chỉ đi tới những bên thật sự có tham gia vào việc chuyển lá thư đó.

Mã đã chạy được, chuẩn thì chưa xong

Ngày 4 tháng 7 năm 2026, một thành viên báo kết quả kiểm liên thông trên danh sách thư của nhóm. Ba bản cài độc lập được ghép với nhau: một bản viết bằng Rust, một bản Python và một bản Go. Phép thử phủ cả ký, kiểm và dựng ngược theo công thức, chạy hai chiều giữa mọi cặp, kể cả chuỗi nhiều chặng.

Kết quả là mọi tổ hợp đều qua, với điều kiện tắt phần gấp dòng tiêu đề. Lỗi còn lại nằm đúng ở khâu đó, và theo người báo thì không khó sửa. Nhóm cũng lập một kho mã dùng chung để chia sẻ ví dụ và bản cài cho buổi lập trình tại kỳ họp IETF.

Nhưng chuẩn thì chưa xong. Mốc trong điều lệ đặt hạn nộp toàn bộ tài liệu lên ban chỉ đạo kỹ thuật vào cuối năm 2025. Tới nay chưa tài liệu nào lên tới đó. DKIM2 chưa phải RFC, và chưa nhà cung cấp hộp thư lớn nào công bố triển khai thật.

Về mốc thời gian, thứ duy nhất tra được là một dự báo cá nhân. Ngày 23 tháng 4 năm 2026, Laura Atkins viết rằng nên có DKIM2 chạy được ở các nhà cung cấp lớn vào cuối năm 2026. Bà từng làm chủ toạ nhóm DKIM. Nhưng câu đó là nhận định của một người trong nghề, không phải mốc do IETF đặt.

Ngắn hạn chưa phải làm gì

Trong ngắn hạn, doanh nghiệp không phải làm gì. Việc triển khai sẽ do nhà cung cấp hộp thư và nhà cung cấp dịch vụ gửi thư thực hiện, không phải do khách hàng cuối tự cấu hình.

Trong trung hạn, đây là thứ đáng theo dõi khi ký hợp đồng nhiều năm với nhà cung cấp dịch vụ gửi thư. Câu hỏi đáng đặt khi đàm phán không phải là họ có hỗ trợ DKIM không, vì ai cũng có. Câu đáng hỏi là họ có kế hoạch gì cho DKIM2, và việc chuyển đổi có tính thêm phí không.

Có một điểm chạm gần hơn tới doanh nghiệp. Phát lại chữ ký là cách rất nhiều thư rác vẫn đang lọt vào hộp thư đến, vì chúng mang chữ ký hợp lệ của các nền tảng lớn. Nếu DKIM2 làm được điều nó hứa thì phần thư rác kiểu đó bị chặn ở gốc, và bộ lọc bớt phải đoán mò. Bớt đoán mò thì thư hợp lệ của doanh nghiệp cũng bớt bị nhầm.

Chuẩn xác thực thư thay đổi chậm nhưng thay đổi thật, và mỗi lần thay đổi thì bên chuẩn bị trước tốn ít công hơn hẳn bên chạy theo. Việc cần làm bây giờ vẫn chỉ là giữ danh sách nguồn gửi cho gọn và chính xác.

Bài khác

Đội ngũ Rainbow E-Commerce