DKIM: o que é e como funciona
DKIM (DomainKeys Identified Mail) é uma assinatura digital que o servidor de envio adiciona a cada e-mail. O servidor de destino usa uma chave pública publicada no DNS do domínio para conferir que a mensagem foi assinada por aquele domínio e que as partes assinadas não foram alteradas no caminho (RFC 6376).
Como o DKIM funciona?
- O servidor de envio calcula um resumo (hash) do corpo e de cabeçalhos escolhidos e o assina com a chave privada, que fica guardada só nele.
- Ele inclui na mensagem o cabeçalho
DKIM-Signature. - O servidor de destino lê o domínio (
d=) e o seletor (s=) e busca a chave pública no DNS, no nome seletor._domainkey.domínio. - Ele refaz o cálculo e compara com a assinatura. Se bater, o DKIM passa.
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=exemplo.com.br; s=selector1;
h=from:to:subject:date; bh=...; b=...
selector1._domainkey.exemplo.com.br. 3600 IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkq...(chave pública)"
O seletor permite ter várias chaves para o mesmo domínio, por exemplo uma por serviço de envio ou uma nova a cada troca de chave.
O que o DKIM garante e o que não garante?
Garante que o conteúdo assinado não mudou desde a assinatura e que o domínio indicado em d= assumiu a responsabilidade pela mensagem. Não criptografa o e-mail, não prova quem escreveu e, sozinho, não obriga o destino a rejeitar nada. Diferente do SPF, que confere o servidor que enviou, a assinatura viaja junto com a mensagem e costuma sobreviver ao encaminhamento, desde que o conteúdo assinado não seja alterado. Listas de e-mail que mudam o assunto ou o corpo podem quebrar a assinatura.
Qual o tamanho ideal da chave?
A RFC 8301 proíbe o algoritmo rsa-sha1 e exige chaves RSA de pelo menos 1024 bits, com recomendação de pelo menos 2048 bits. O Google também recomenda 2048 bits quando houver suporte e deixa 1024 como alternativa. Uma chave de 2048 bits não cabe em uma única string de 255 caracteres do registro TXT; o DNS permite dividir o valor em várias strings, e o painel de DNS costuma cuidar disso. Depois de publicar a chave, o Google avisa que pode levar até 48 horas para a autenticação funcionar.
Como fica na PW Host?
O painel gera a chave DKIM do domínio e publica o registro TXT na zona DNS, junto com o SPF. Isso vale quando o domínio usa o DNS do servidor; se os nameservers apontam para outro serviço, o registro DKIM precisa ser copiado para a zona de lá. O painel não cria DMARC. Veja também como o e-mail profissional depende desses registros para chegar na caixa de entrada.
