← Record Studio

SMIMEA

SMIMEA-Records (RFC 8162) binden ein S/MIME-Zertifikat oder einen Public Key im DNS an eine E-Mail-Adresse — das S/MIME-Gegenstück zu TLSA/DANE. Ein empfangender Mail-Client kann Ihr Zertifikat so direkt aus DNSSEC-signiertem DNS finden und prüfen. Fügen Sie Ihr S/MIME-Zertifikat ein; der Generator berechnet den Record lokal in Ihrem Browser.

DNSSEC ist Voraussetzung. Wie DANE ist SMIMEA nur in einer DNSSEC-signierten Zone vertrauenswürdig — die Antwort MUSS als „Secure“ validieren (RFC 8162 §5), sonst muss ein Client die Abfrage als fehlgeschlagen behandeln.
Experimentell. RFC 8162 ist ein experimenteller Standard, die Unterstützung in Mail-Clients ist begrenzt. Einen Record zu veröffentlichen schadet nicht, aber verlassen Sie sich noch nicht darauf, dass jeder Empfänger ihn auswertet. S/MIME selbst ist inzwischen in RFC 8551 (S/MIME 4.0) spezifiziert.
Datenschutz. Der Record-Name enthält einen SHA-256-Hash des local-part der Adresse — ein veröffentlichter SMIMEA-Record verrät also, dass die Adresse existiert, und lässt sich bei gängigen local-parts per Brute Force ermitteln. Signieren Sie die Zone mit NSEC3 (nicht NSEC), um das Zone-Walking zu erschweren (RFC 8162 §8). Der Owner-Name ist <hash>._smimecert.<domain>, wobei der Hash der SHA-256 des kanonisierten local-part ist, auf 28 Oktette gekürzt; die Groß-/Kleinschreibung des local-part bleibt erhalten.

Liest einen bereits für diese Adresse veröffentlichten SMIMEA-Record (der local-part wird zuvor im Browser gehasht). Es wird kein Zertifikat abgerufen — S/MIME-Zertifikate werden nicht per TLS-Handshake ausgeliefert.

Die vollständige Adresse. Ihr local-part (links vom @) wird zum Record-Namen gehasht — die Groß-/Kleinschreibung bleibt exakt wie eingegeben (RFC 8162 §3).

Fügen Sie Ihr S/MIME-(E-Mail-)Zertifikat ein. Für eine Trust-Anchor-Usage (DANE-TA 2 / PKIX-TA 0) zusätzlich das Aussteller-Zertifikat als zweiten Block einfügen — dann wird der Aussteller gepinnt.

Gleiche Registry wie TLSA (RFC 6698). DANE (2/3) macht den DNSSEC-signierten Record zum Trust-Anchor, sodass ein selbstsigniertes oder privat ausgestelltes Zertifikat funktioniert; PKIX (0/1) verlangt zusätzlich eine öffentliche CA-Kette. Zum Veröffentlichen des eigenen S/MIME-Zertifikats ist DANE-EE (3) die natürliche Wahl.

Der Default 3 0 0 veröffentlicht Ihr gesamtes Zertifikat im DNS — genau das ist der Zweck der SMIMEA-Discovery: Ein Absender kann Ihr Zertifikat abrufen und Ihnen verschlüsselt schreiben, ohne es vorher zu besitzen. Ein Hash (z. B. 3 1 1) erlaubt nur, ein bereits vorhandenes Zertifikat zu verifizieren. Vollzertifikat-Records sind groß — stellen Sie sicher, dass Ihr DNS über TCP/EDNS antwortet.

Läuft vollständig in Ihrem Browser. Record Studio · Ergebnis mit dem Domain-Sicherheitscheck prüfen