técnico · resposta com fontes

DKIM (DomainKeys Identified Mail): o que é e como funciona

O DKIM é um método de autenticação de e-mail que permite ao remetente assinar criptograficamente um cabeçalho de e-mail. Essa assinatura comprova que o e-mail foi autorizado pelo dono do domínio e que o conteúdo da mensagem não foi alterado em trânsito. Os servidores receptores verificam a assinatura usando uma chave pública publicada nos registros DNS do remetente.

Processo técnico

O DKIM funciona com uma infraestrutura de chave pública. O servidor de envio usa uma chave privada para criar uma assinatura digital de determinados cabeçalhos e do corpo da mensagem. Essa assinatura é anexada ao e-mail como um cabeçalho DKIM-Signature. O servidor de e-mail receptor extrai o domínio e o seletor desse cabeçalho, busca a chave pública correspondente no registro DNS e decifra a assinatura para verificar o hash do conteúdo da mensagem.

Importância para remetentes

O DKIM oferece uma camada de confiança que o SPF sozinho não consegue oferecer, porque sobrevive ao encaminhamento de e-mails. Enquanto o SPF valida o IP de envio, o DKIM valida a própria mensagem. Isso impede o spoofing e reduz a probabilidade de as mensagens serem marcadas como spam pelos grandes provedores. Ele é pré-requisito para implementar DMARC e BIMI, que dependem do alinhamento DKIM para verificar a identidade do remetente.

Notas operacionais e erros comuns

Falhas comuns acontecem quando a chave privada é rotacionada sem atualizar a chave pública no DNS, ou quando um relay de e-mail modifica o corpo ou os cabeçalhos da mensagem depois da assinatura, o que quebra o hash criptográfico. Os remetentes devem usar seletores para gerenciar várias chaves para serviços diferentes. Você pode usar as ferramentas gratuitas do SendHQ (https://sendhq.cc/tools) para verificar a sua configuração de DNS atual.

Exemplo concreto

Um remetente configura um seletor chamado google. O registro DNS em selector._domainkey.example.com contém a chave pública. Quando um e-mail é enviado, o cabeçalho DKIM-Signature especifica s=google e d=example.com. O receptor consulta o registro TXT nesse caminho DNS específico para encontrar a chave necessária para validar a assinatura.

DKIM e alinhamento DMARC

Para o DMARC passar, o domínio da assinatura DKIM precisa estar alinhado com o domínio do cabeçalho From. Isso se chama alinhamento DKIM. Se a assinatura for válida, mas o domínio não corresponder ao endereço From, a verificação DKIM passa, mas a verificação DMARC falha, o que pode causar problemas de entrega, dependendo da política definida.

Perguntas que as equipes fazem

O DKIM criptografa o corpo do e-mail?

Não, o DKIM não criptografa o conteúdo para garantir privacidade. Ele cria um hash criptográfico para garantir integridade e autenticidade: o receptor consegue verificar o remetente, mas a mensagem continua legível.

O que acontece se uma assinatura DKIM for inválida?

Uma assinatura inválida pode fazer com que o e-mail seja marcado como spam ou totalmente rejeitado, já que indica que a mensagem foi adulterada ou que o remetente não está autorizado.

Posso ter várias chaves DKIM?

Sim. Usando seletores diferentes, você pode ter várias chaves DKIM para serviços de envio distintos ou rotacionar chaves sem interromper o fluxo de e-mails.

Fontes primárias