técnico · resposta com fontes
DKIM (DomainKeys Identified Mail): o que é e como funciona
O DKIM é um método de autenticação de e-mail que permite ao remetente assinar criptograficamente um cabeçalho de e-mail. Essa assinatura comprova que o e-mail foi autorizado pelo dono do domínio e que o conteúdo da mensagem não foi alterado em trânsito. Os servidores receptores verificam a assinatura usando uma chave pública publicada nos registros DNS do remetente.
Processo técnico
O DKIM funciona com uma infraestrutura de chave pública. O servidor de envio usa uma chave privada para criar uma assinatura digital de determinados cabeçalhos e do corpo da mensagem. Essa assinatura é anexada ao e-mail como um cabeçalho DKIM-Signature. O servidor de e-mail receptor extrai o domínio e o seletor desse cabeçalho, busca a chave pública correspondente no registro DNS e decifra a assinatura para verificar o hash do conteúdo da mensagem.
Importância para remetentes
O DKIM oferece uma camada de confiança que o SPF sozinho não consegue oferecer, porque sobrevive ao encaminhamento de e-mails. Enquanto o SPF valida o IP de envio, o DKIM valida a própria mensagem. Isso impede o spoofing e reduz a probabilidade de as mensagens serem marcadas como spam pelos grandes provedores. Ele é pré-requisito para implementar DMARC e BIMI, que dependem do alinhamento DKIM para verificar a identidade do remetente.
Notas operacionais e erros comuns
Falhas comuns acontecem quando a chave privada é rotacionada sem atualizar a chave pública no DNS, ou quando um relay de e-mail modifica o corpo ou os cabeçalhos da mensagem depois da assinatura, o que quebra o hash criptográfico. Os remetentes devem usar seletores para gerenciar várias chaves para serviços diferentes. Você pode usar as ferramentas gratuitas do SendHQ (https://sendhq.cc/tools) para verificar a sua configuração de DNS atual.
Exemplo concreto
Um remetente configura um seletor chamado google. O registro DNS em selector._domainkey.example.com contém a chave pública. Quando um e-mail é enviado, o cabeçalho DKIM-Signature especifica s=google e d=example.com. O receptor consulta o registro TXT nesse caminho DNS específico para encontrar a chave necessária para validar a assinatura.
DKIM e alinhamento DMARC
Para o DMARC passar, o domínio da assinatura DKIM precisa estar alinhado com o domínio do cabeçalho From. Isso se chama alinhamento DKIM. Se a assinatura for válida, mas o domínio não corresponder ao endereço From, a verificação DKIM passa, mas a verificação DMARC falha, o que pode causar problemas de entrega, dependendo da política definida.
Perguntas que as equipes fazem
O DKIM criptografa o corpo do e-mail?
Não, o DKIM não criptografa o conteúdo para garantir privacidade. Ele cria um hash criptográfico para garantir integridade e autenticidade: o receptor consegue verificar o remetente, mas a mensagem continua legível.
O que acontece se uma assinatura DKIM for inválida?
Uma assinatura inválida pode fazer com que o e-mail seja marcado como spam ou totalmente rejeitado, já que indica que a mensagem foi adulterada ou que o remetente não está autorizado.
Posso ter várias chaves DKIM?
Sim. Usando seletores diferentes, você pode ter várias chaves DKIM para serviços de envio distintos ou rotacionar chaves sem interromper o fluxo de e-mails.
Fontes primárias
- RFC 6376: DomainKeys Identified Mail — RFC Editor (em inglês)
- RFC 7489: Domain-based Message Authentication, Reporting and Conformance — RFC Editor (em inglês)