DKIM
DKIM (DomainKeys Identified Mail) è uno standard di autenticazione delle email che consente a un server ricevente di confermare che un messaggio è stato realmente inviato dal tuo dominio e non è stato alterato durante il transito. Il tuo server di posta in uscita firma ogni messaggio con una chiave privata e i destinatari verificano quella firma con una chiave pubblica corrispondente pubblicata
DKIM (DomainKeys Identified Mail) è uno standard di autenticazione delle email che consente a un server ricevente di confermare che un messaggio è stato realmente inviato dal tuo dominio e non è stato alterato durante il transito. Il tuo server di posta in uscita firma ogni messaggio con una chiave privata e i destinatari verificano quella firma con una chiave pubblica corrispondente pubblicata nel DNS del tuo dominio.
DKIM è uno dei tre pilastri della moderna autenticazione delle email, insieme a SPF e DMARC. Insieme decidono se la tua posta raggiunge la casella di posta o finisce nello spam — e se gli aggressori possono falsificare il tuo dominio. Questa pagina spiega cos’è DKIM, come funziona e come si incastrano tutti i pezzi.
Come funziona DKIM
DKIM funziona come una stretta di mano firma-all’invio, verifica-alla-ricezione basata sulla crittografia a chiave pubblica. Quando il tuo server di posta invia un messaggio, genera un hash crittografico di intestazioni selezionate (e di solito del corpo), cifra quell’hash con una chiave privata che solo il tuo server possiede e allega il risultato all’email come intestazione DKIM-Signature.
La chiave pubblica corrispondente risiede nel DNS del tuo dominio come record TXT. Quando un server ricevente accetta il messaggio, legge l’intestazione DKIM-Signature, cerca la chiave pubblica nel DNS e la usa per verificare la firma. Se la firma è valida, il ricevente sa due cose: il messaggio proviene davvero da un server autorizzato a firmare per il tuo dominio e il contenuto firmato non è stato manomesso durante il percorso. Se qualcosa è stato modificato — o la chiave non corrisponde — la verifica DKIM fallisce.
Poiché la chiave privata non lascia mai la tua infrastruttura, un falsificatore non può contraffare una firma DKIM valida per il tuo dominio.
Le parti di DKIM
DKIM è composto da alcuni elementi coordinati, ognuno con la propria guida dettagliata:
- Il record DKIM — il record DNS TXT che pubblica la tua chiave pubblica e le impostazioni DKIM affinché i destinatari possano trovare e verificare le firme.
- Il selettore DKIM — una breve etichetta che indica ai destinatari quale chiave cercare, permettendoti di gestire più chiavi (per diversi provider o rotazioni delle chiavi) su un solo dominio.
- La firma DKIM — l’intestazione
DKIM-Signatureapposta su ogni messaggio in uscita, contenente il dominio firmatario, il selettore e l’hash crittografico stesso.
Comprendere come questi tre elementi si collegano rende molto più facile il resto della configurazione e della risoluzione dei problemi di DKIM.
Come configurare DKIM
Configurare DKIM è un processo breve e ripetibile:
- Genera una coppia di chiavi nella console del tuo provider di posta — la chiave privata resta con il provider e a te viene fornita la chiave pubblica da pubblicare.
- Pubblica la chiave pubblica come record TXT nel DNS all’indirizzo
selector._domainkey.yourdomain.com. Vedi come generare un record DKIM per i passaggi esatti. - Abilita la firma nel tuo provider affinché la posta in uscita venga contrassegnata con la firma DKIM.
- Verifica che i messaggi siano firmati e superino i controlli prima di fare affidamento su di essa.
In pratica, le chiavi DKIM vengono generate all’interno della console del tuo provider di posta — Google Workspace, Microsoft 365 o il tuo ESP — anziché a mano, quindi la maggior parte del lavoro consiste nel copiare il record fornito nel DNS.
Un record DKIM pubblicato ha questo aspetto:
selector1._domainkey.example.com TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQDqF...GfMA0=; t=s"
Qui selector1 è il selettore, v=DKIM1 lo contrassegna come record DKIM, k=rsa indica il tipo di chiave e p= contiene la chiave pubblica codificata in base64.
DKIM, SPF e DMARC insieme
DKIM non funziona isolatamente. Completa SPF, che autorizza quali server possono inviare posta per il tuo dominio. SPF verifica l’IP del server connesso rispetto al tuo elenco pubblicato; DKIM verifica la firma crittografica sul messaggio stesso. I due proteggono cose diverse — la fonte di invio rispetto all’integrità del messaggio — e ciascuno può superare o fallire in modo indipendente.
DMARC è il livello di policy che li collega all’indirizzo effettivamente visto dai destinatari. DMARC richiede che un risultato SPF o DKIM valido sia allineato con il dominio From: visibile, poi indica ai destinatari cosa fare quando nessuno dei due è allineato — consegnare, mettere in quarantena o rifiutare. Questo allineamento è ciò che impedisce agli aggressori di superare l’autenticazione su un dominio che controllano mentre falsificano il tuo nella riga From.
| Standard | Cosa verifica |
|---|---|
| SPF | Quali server possono inviare per il tuo dominio |
| DKIM | Il messaggio è stato firmato dal tuo dominio e non alterato |
| DMARC | SPF/DKIM sono allineati con l’indirizzo From visibile, più la policy in caso di fallimento |
Poiché l’allineamento DMARC può dipendere da SPF, mantenere valida la parte SPF è importante. AutoSPF appiattisce e mantiene automaticamente il tuo record SPF affinché resti entro il limite di 10 lookup e continui a superare i controlli — il che aiuta a mantenere sano l’allineamento complessivo di DKIM e DMARC.
Problemi comuni di DKIM
DKIM si rompe più spesso a causa di un record DNS mancante o troncato, di una mancata corrispondenza del selettore o di un messaggio modificato durante il transito da un inoltro o una mailing list. Se le tue firme non vengono convalidate, perché DKIM fallisce illustra le cause abituali e le soluzioni. Per confermare cosa sta pubblicando un dominio in questo momento, usa il strumento di lookup DKIM gratuito — recupera il record per un dato selettore e mostra se la chiave è presente e ben formata.
Domande frequenti
Cos’è DKIM?
DKIM (DomainKeys Identified Mail) è un metodo di autenticazione delle email che aggiunge una firma crittografica ai messaggi in uscita. Il tuo server di posta firma ogni email con una chiave privata e i server riceventi verificano quella firma usando una chiave pubblica pubblicata nel tuo DNS. Una firma valida dimostra che il messaggio proviene dal tuo dominio e non è stato alterato durante il transito.
DKIM è obbligatorio?
DKIM non è strettamente obbligatorio per inviare email, ma di fatto è atteso. I principali provider come Google e Yahoo ora richiedono l’autenticazione per i mittenti di grandi volumi, e DMARC ha bisogno di un risultato DKIM (o SPF) valido e allineato per proteggere il tuo dominio. Senza DKIM, la tua posta ha molte più probabilità di essere filtrata come spam o falsificata dagli aggressori.
Qual è la differenza tra DKIM, SPF e DMARC?
SPF autorizza quali server possono inviare posta per il tuo dominio, DKIM firma crittograficamente ogni messaggio per dimostrare che proviene da te senza alterazioni, e DMARC collega entrambi all’indirizzo From visibile e stabilisce una policy per i fallimenti. SPF verifica la fonte di invio, DKIM verifica l’integrità del messaggio e DMARC applica l’allineamento tra di essi.
Come verifico se DKIM è configurato correttamente?
Invia un messaggio di prova a un indirizzo che controlli e ispeziona le intestazioni cercando dkim=pass, oppure usa uno strumento di lookup DKIM per interrogare la tua chiave pubblicata tramite il selettore. Lo strumento conferma che il record esiste, è ben formato e restituisce una chiave pubblica valida. Il nostro strumento di lookup DKIM gratuito controlla qualsiasi dominio e selettore in pochi secondi.