SMIMEA
SMIMEA-Records (RFC 8162) binden ein S/MIME-Zertifikat oder einen Public Key im DNS an eine E-Mail-Adresse — das S/MIME-Gegenstück zu TLSA/DANE. Ein empfangender Mail-Client kann Ihr Zertifikat so direkt aus DNSSEC-signiertem DNS finden und prüfen. Fügen Sie Ihr S/MIME-Zertifikat ein; der Generator berechnet den Record lokal in Ihrem Browser.
DNSSEC ist Voraussetzung. Wie DANE ist SMIMEA nur in
einer DNSSEC-signierten Zone vertrauenswürdig — die Antwort MUSS als
„Secure“ validieren (RFC 8162 §5), sonst muss ein Client
die Abfrage als fehlgeschlagen behandeln.
Experimentell. RFC 8162 ist ein experimenteller
Standard, die Unterstützung in Mail-Clients ist begrenzt. Einen Record
zu veröffentlichen schadet nicht, aber verlassen Sie sich noch nicht
darauf, dass jeder Empfänger ihn auswertet. S/MIME selbst ist inzwischen
in RFC 8551 (S/MIME 4.0) spezifiziert.
Datenschutz. Der Record-Name enthält einen
SHA-256-Hash des local-part der Adresse — ein veröffentlichter
SMIMEA-Record verrät also, dass die Adresse existiert, und lässt sich bei
gängigen local-parts per Brute Force ermitteln. Signieren Sie die Zone
mit NSEC3 (nicht NSEC), um das Zone-Walking zu erschweren
(RFC 8162 §8). Der Owner-Name ist
<hash>._smimecert.<domain>, wobei der Hash der
SHA-256 des kanonisierten local-part ist, auf 28 Oktette gekürzt; die
Groß-/Kleinschreibung des local-part bleibt erhalten.
Läuft vollständig in Ihrem Browser. Record Studio · Ergebnis mit dem Domain-Sicherheitscheck prüfen