tecnico · risposta con fonti
Intestazione DKIM-Signature: cos'è e come funziona
L'intestazione della firma DKIM è un campo specifico che il server di invio aggiunge a un messaggio email. Contiene un hash crittografico del corpo del messaggio e di alcune intestazioni selezionate, e permette al server di posta ricevente di verificare che l'email sia stata autorizzata dal titolare del dominio e non sia stata alterata durante il transito.
Funzionamento
Il server di invio usa una chiave privata per creare una firma digitale del contenuto dell'email. Questa firma viene inserita nell'intestazione DKIM-Signature. Il server ricevente recupera la chiave pubblica corrispondente tramite un record TXT DNS. Decifrando la firma con la chiave pubblica e confrontando l'hash ottenuto con un nuovo hash del messaggio ricevuto, il destinatario conferma che il messaggio è autentico.
Perché conta per chi invia
DKIM offre un livello di fiducia che SPF non può dare, perché sopravvive all'inoltro delle email. Dimostra che il contenuto del messaggio è rimasto intatto e che il dominio indicato nella firma è il mittente effettivo. Questo riduce la probabilità che i messaggi vengano segnalati come spam o come falsificati, un aspetto fondamentale per mantenere una buona reputazione del mittente.
Errori operativi comuni
Un errore frequente è non includere nella firma le intestazioni critiche, con il risultato che la verifica fallisce se un relay le modifica. Un altro problema comune è una rotazione delle chiavi fallita: la chiave privata viene aggiornata sul server ma il record DNS pubblico resta obsoleto. Puoi usare gli strumenti gratuiti di SendHQ (https://sendhq.cc/tools) per verificare lo stato attuale della tua autenticazione.
Esempio di intestazione
Un'intestazione tipica è: DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=example.com; s=selector1; h=from:to:subject:date; bh=hash_of_body; b=digital_signature_value. Il tag d specifica il dominio, s specifica il selettore per il record DNS e bh contiene il body hash.
Processo di verifica
Quando arriva un messaggio, il destinatario analizza l'intestazione DKIM-Signature per trovare il dominio e il selettore. Interroga il DNS per ottenere la chiave pubblica in selector._domainkey.example.com. Se il controllo crittografico va a buon fine, il messaggio viene contrassegnato come DKIM-pass. Se l'hash non corrisponde o la chiave manca, il risultato è DKIM-fail o neutral.
Le domande dei team
DKIM cifra il corpo dell'email?
No, DKIM non cifra il contenuto per la privacy. Fornisce una firma digitale che ne garantisce integrità e autenticità: il contenuto resta leggibile, ma non può essere modificato senza invalidare la firma.
Cosa succede se una firma DKIM non è valida?
Una firma non valida può spingere il server ricevente ad aumentare lo spam score dell'email o a rifiutarla del tutto, a seconda della policy DMARC configurata dal titolare del dominio.
Un'email può avere più firme DKIM?
Sì, un'email può avere più firme. Succede spesso quando un messaggio passa per una mailing list o un servizio di inoltro che aggiunge la propria firma mantenendo quella originale.