DKIM: o que é e como funciona

📂 Letra D 🗓 3 de outubro de 2026

DKIM (DomainKeys Identified Mail) é uma assinatura digital que o servidor de envio adiciona a cada e-mail. O servidor de destino usa uma chave pública publicada no DNS do domínio para conferir que a mensagem foi assinada por aquele domínio e que as partes assinadas não foram alteradas no caminho (RFC 6376).

Como o DKIM funciona?

  1. O servidor de envio calcula um resumo (hash) do corpo e de cabeçalhos escolhidos e o assina com a chave privada, que fica guardada só nele.
  2. Ele inclui na mensagem o cabeçalho DKIM-Signature.
  3. O servidor de destino lê o domínio (d=) e o seletor (s=) e busca a chave pública no DNS, no nome seletor._domainkey.domínio.
  4. Ele refaz o cálculo e compara com a assinatura. Se bater, o DKIM passa.
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=exemplo.com.br; s=selector1;
  h=from:to:subject:date; bh=...; b=...
selector1._domainkey.exemplo.com.br.  3600  IN  TXT  "v=DKIM1; k=rsa; p=MIIBIjANBgkq...(chave pública)"

O seletor permite ter várias chaves para o mesmo domínio, por exemplo uma por serviço de envio ou uma nova a cada troca de chave.

O que o DKIM garante e o que não garante?

Garante que o conteúdo assinado não mudou desde a assinatura e que o domínio indicado em d= assumiu a responsabilidade pela mensagem. Não criptografa o e-mail, não prova quem escreveu e, sozinho, não obriga o destino a rejeitar nada. Diferente do SPF, que confere o servidor que enviou, a assinatura viaja junto com a mensagem e costuma sobreviver ao encaminhamento, desde que o conteúdo assinado não seja alterado. Listas de e-mail que mudam o assunto ou o corpo podem quebrar a assinatura.

Qual o tamanho ideal da chave?

A RFC 8301 proíbe o algoritmo rsa-sha1 e exige chaves RSA de pelo menos 1024 bits, com recomendação de pelo menos 2048 bits. O Google também recomenda 2048 bits quando houver suporte e deixa 1024 como alternativa. Uma chave de 2048 bits não cabe em uma única string de 255 caracteres do registro TXT; o DNS permite dividir o valor em várias strings, e o painel de DNS costuma cuidar disso. Depois de publicar a chave, o Google avisa que pode levar até 48 horas para a autenticação funcionar.

Como fica na PW Host?

O painel gera a chave DKIM do domínio e publica o registro TXT na zona DNS, junto com o SPF. Isso vale quando o domínio usa o DNS do servidor; se os nameservers apontam para outro serviço, o registro DKIM precisa ser copiado para a zona de lá. O painel não cria DMARC. Veja também como o e-mail profissional depende desses registros para chegar na caixa de entrada.

← Anterior Direito de arrependimento: o que é e como funciona Próximo → Gerenciador de arquivos: o que é e como funciona
← Voltar ao Glossário