técnico · resposta com fontes
O que é um seletor DKIM?
Um seletor DKIM é uma string única usada para identificar uma chave pública específica nos registros DNS de um domínio. Ele permite que o remetente use várias chaves DKIM em um mesmo domínio, o que possibilita a rotação de chaves e o uso de diferentes serviços de assinatura sem conflitos entre as entradas DNS.
Como funciona na prática
O seletor funciona como um ponteiro na consulta DNS. Quando um servidor receptor encontra uma assinatura DKIM no cabeçalho de um e-mail, ele procura o valor do seletor na assinatura. Em seguida, monta uma consulta DNS para o registro em selector._domainkey.example.com. Isso permite que o receptor obtenha exatamente a chave pública necessária para verificar a assinatura criptográfica daquela mensagem.
Importância para remetentes
Os seletores são fundamentais para a continuidade operacional. Com eles, os remetentes podem fazer a rotação periódica das chaves para manter a segurança sem causar falhas de autenticação. Se uma chave for comprometida, é possível publicar um novo seletor enquanto o antigo é desativado aos poucos. Isso evita interrupções e garante que os e-mails legítimos continuem passando nas verificações de autenticação durante as transições.
Erros operacionais comuns
Um erro frequente é não fazer o seletor usado pelo servidor de assinatura corresponder ao seletor publicado no registro DNS. Se a ferramenta de assinatura usa selector1, mas o registro DNS está publicado em selector2, a verificação falha. Outro erro comum é não respeitar o tempo de propagação do DNS e enviar e-mails com um seletor novo antes que o registro DNS tenha chegado a todos os resolvedores do mundo.
Exemplo concreto
Se uma empresa usa dois serviços diferentes, ela pode usar selector-marketing na ferramenta de newsletter e selector-transact nas notificações do app. Os registros DNS seriam marketing._domainkey.example.com e transact._domainkey.example.com. Você pode verificar esses registros com as ferramentas gratuitas em https://sendhq.cc/tools para garantir que as chaves públicas estejam publicadas corretamente.
Estratégia de rotação de chaves
A boa prática é gerar um novo par de chaves e publicá-lo com um novo nome de seletor. Depois que o novo seletor se propaga, o servidor de envio é atualizado para assinar com a nova chave. O registro do seletor antigo é mantido por um curto período, para que os receptores possam verificar mensagens enviadas pouco antes da troca, e depois é excluído com segurança.
Perguntas que as equipes fazem
Um domínio pode ter mais de um seletor DKIM?
Sim, um domínio pode ter vários seletores para dar suporte a diferentes serviços de envio ou facilitar uma rotação de chaves sem interrupções.
Onde fica o seletor em um e-mail?
O seletor fica no cabeçalho DKIM-Signature do e-mail, mais especificamente na tag s=.
Alterar um seletor afeta o SPF?
Não, os seletores DKIM são independentes dos registros SPF e não afetam a configuração nem a verificação do SPF.
O que acontece se o seletor não estiver no DNS?
O servidor receptor não conseguirá encontrar a chave pública, o que resulta em um status DKIM permerror ou fail.
Fontes primárias
- RFC 6376: DomainKeys Identified Mail — RFC Editor (em inglês)
- Cloudflare DNS Documentation — Cloudflare (em inglês)