tecnico · risposta con fonti
Cos'è un selettore DKIM?
Un selettore DKIM è una stringa univoca che identifica una specifica chiave pubblica nei record DNS di un dominio. Permette a un mittente di usare più chiavi DKIM per un solo dominio, così da poter ruotare le chiavi e usare servizi di firma diversi senza voci DNS in conflitto.
Come funziona
Il selettore fa da puntatore nella query DNS. Quando un server ricevente trova una firma DKIM nelle intestazioni di un'email, legge il valore del selettore nella firma. Poi costruisce una query DNS per il record in selector._domainkey.example.com. In questo modo il destinatario recupera esattamente la chiave pubblica necessaria per verificare la firma crittografica di quel messaggio.
Perché conta per chi invia
I selettori sono fondamentali per la continuità operativa. Grazie ai selettori puoi ruotare periodicamente le chiavi per mantenere la sicurezza senza causare fallimenti di autenticazione. Se una chiave viene compromessa, puoi attivare un nuovo selettore mentre quello vecchio viene dismesso gradualmente. Così eviti interruzioni e la posta legittima continua a superare i controlli di autenticazione durante le transizioni.
Errori operativi comuni
Un errore frequente è non far corrispondere il selettore usato dal server di firma con quello pubblicato nel record DNS. Se lo strumento di firma usa selector1 ma il record DNS è pubblicato sotto selector2, la verifica fallisce. Un altro errore comune riguarda i tempi di propagazione DNS: la posta viene inviata con un nuovo selettore prima che il record DNS abbia raggiunto tutti i resolver nel mondo.
Esempio concreto
Un'azienda che usa due servizi diversi potrebbe usare selector-marketing per lo strumento di newsletter e selector-transact per le notifiche dell'app. I record DNS sarebbero marketing._domainkey.example.com e transact._domainkey.example.com. Puoi verificare questi record con gli strumenti gratuiti su https://sendhq.cc/tools per assicurarti che le chiavi pubbliche siano pubblicate correttamente.
Strategia di rotazione delle chiavi
La best practice prevede di generare una nuova coppia di chiavi e pubblicarla sotto un nuovo nome di selettore. Una volta propagato il nuovo selettore, il server di invio viene aggiornato per firmare con la nuova chiave. Il record del vecchio selettore resta pubblicato per un breve periodo, così i destinatari possono verificare i messaggi inviati poco prima del cambio, e poi viene eliminato in sicurezza.
Le domande dei team
Un dominio può avere più di un selettore DKIM?
Sì, un dominio può avere più selettori per supportare servizi di invio diversi o per facilitare una rotazione delle chiavi senza interruzioni.
Dove si trova il selettore in un'email?
Il selettore si trova nell'intestazione DKIM-Signature dell'email, nel tag s=.
Cambiare il selettore influisce su SPF?
No, i selettori DKIM sono indipendenti dai record SPF e non influiscono sulla configurazione né sulla verifica SPF.
Cosa succede se un selettore manca nel DNS?
Il server ricevente non riesce a trovare la chiave pubblica e il risultato DKIM è permerror o fail.
Fonti primarie
- RFC 6376: DomainKeys Identified Mail (DKIM) — RFC Editor
- Documentazione DNS di Cloudflare — Cloudflare