tecnico · risposta con fonti
DKIM (DomainKeys Identified Mail): cos'è e come funziona
DKIM è un metodo di autenticazione email che consente a un mittente di firmare crittograficamente le intestazioni di un'email. La firma dimostra che l'email è stata autorizzata dal proprietario del dominio e che il contenuto del messaggio non è stato alterato durante il transito. I server riceventi verificano la firma con una chiave pubblica pubblicata nei record DNS del mittente.
Come funziona
DKIM si basa su un'infrastruttura a chiave pubblica. Il server di invio usa una chiave privata per creare una firma digitale di specifiche intestazioni del messaggio e del corpo. La firma viene aggiunta all'email come intestazione DKIM-Signature. Il server di posta ricevente estrae da questa intestazione il dominio e il selettore, recupera la chiave pubblica corrispondente dal record DNS e decifra la firma per verificare l'hash del contenuto del messaggio.
Perché conta per chi invia
DKIM aggiunge un livello di fiducia che SPF da solo non può offrire, perché sopravvive all'inoltro delle email. Mentre SPF convalida l'IP di invio, DKIM convalida il messaggio stesso. In questo modo previene lo spoofing e riduce la probabilità che i principali provider segnalino i messaggi come spam. È un prerequisito per implementare DMARC e BIMI, che si basano sull'allineamento DKIM per verificare l'identità del mittente.
Note operative ed errori
I fallimenti più comuni si verificano quando la chiave privata viene ruotata senza aggiornare la chiave pubblica nel DNS, oppure quando un relay di posta modifica il corpo o le intestazioni del messaggio dopo la firma, invalidando l'hash crittografico. Usa i selettori per gestire più chiavi per servizi diversi. Puoi usare gli strumenti gratuiti di SendHQ (https://sendhq.cc/tools) per verificare la tua configurazione DNS attuale.
Esempio concreto
Un mittente configura un selettore chiamato google. Il record DNS in selector._domainkey.example.com contiene la chiave pubblica. Quando un'email viene inviata, l'intestazione DKIM-Signature specifica s=google e d=example.com. Il destinatario cerca il record TXT in quel percorso DNS per trovare la chiave necessaria a convalidare la firma.
DKIM e allineamento DMARC
Perché DMARC venga superato, il dominio nella firma DKIM deve essere allineato con il dominio nell'intestazione From. Questo si chiama allineamento DKIM. Se la firma è valida ma il dominio non corrisponde all'indirizzo From, il controllo DKIM viene superato ma quello DMARC fallisce, con possibili problemi di consegna a seconda della policy definita.
Le domande dei team
DKIM cifra il corpo dell'email?
No, DKIM non cifra il contenuto per la privacy. Crea un hash crittografico per garantirne integrità e autenticità: il destinatario può verificare il mittente, ma il messaggio resta leggibile.
Cosa succede se una firma DKIM non è valida?
Una firma non valida può far finire l'email nello spam o farla rifiutare del tutto, perché indica che il messaggio è stato manomesso o che il mittente non è autorizzato.
Posso avere più chiavi DKIM?
Sì. Usando selettori diversi puoi avere più chiavi DKIM per diversi servizi di invio, oppure ruotare le chiavi senza interrompere il flusso di posta.