---
title: "Firma DKIM: l'intestazione DKIM-Signature spiegata | AutoSPF"
description: "Una firma DKIM è una firma crittografica aggiunta alle intestazioni di un"
image: "https://autospf.com/images/og-default.png"
canonical: "https://autospf.com/it/dkim/dkim-signature/"
---

# Firma DKIM

Una firma DKIM è una firma crittografica aggiunta alle intestazioni di un'email (l'intestazione DKIM-Signature) che consente ai destinatari di verificare che il messaggio è stato autorizzato dal dominio mittente e non è stato alterato durante il transito. I tag principali includono d (dominio), s (selettore), b (firma) e bh (hash del corpo).

Questa guida fa parte della nostra guida completa a [DKIM](/it/dkim/). Correlati: [il record DKIM](/it/dkim/dkim-record/) e [perché DKIM fallisce](/it/dkim/why-dkim-fails/).

**Una firma DKIM è una firma crittografica aggiunta alle intestazioni di un’email — trasportata nell’intestazione `DKIM-Signature` — che consente a un server ricevente di verificare che il messaggio è stato autorizzato dal dominio mittente e non è stato alterato durante il transito.** La firma è generata con una chiave privata detenuta dal mittente e controllata rispetto a una chiave pubblica corrispondente pubblicata nel DNS.

## Che aspetto ha l’intestazione DKIM-Signature

La firma viaggia come un singolo campo di intestazione anteposto al messaggio. Racchiude tutto ciò di cui un ricevente ha bisogno — il dominio firmatario, il selettore, quali intestazioni sono state firmate, un hash del corpo e la firma stessa — in una serie di coppie `tag=value` separate da punti e virgola.

```
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed;
    d=example.com; s=selector1; t=1700000000;
    h=from:to:subject:date;
    bh=2jUSOH9NhtVGCQWNr9BrIAPreKQjO6Sn7XIkfJVOzv8=;
    b=Cg5Xje8kY0m5xT1pW2qL4vN8rH6dF3aZ9cU7bE0iQoR2sT4uV6wX8yZ1
    aB3cD5eF7gH9jK2lM4nP6qR8sT0uV2wX4yZ6aB8cD0eF2gH4jK6l=
```

L’intestazione viene inserita dal server di posta del mittente prima che il messaggio lasci il dominio. Le interruzioni di riga e l’indentazione servono solo per il folding — il valore è logicamente un’unica stringa continua.

## I tag in una firma DKIM

Ogni tag porta un pezzo del puzzle della verifica. Il firmatario sceglie questi valori; il verificatore li rilegge per ricostruire e controllare la firma.

| Tag   | Nome                 | Scopo                                                                                          |
| ----- | -------------------- | ---------------------------------------------------------------------------------------------- |
| v     | Versione             | Versione DKIM. Sempre 1.                                                                       |
| a     | Algoritmo            | Algoritmo di hash e firma, ad es. rsa-sha256 o ed25519-sha256.                                 |
| d     | Dominio              | Il dominio firmatario — l’identità che DKIM autentica.                                         |
| s     | Selettore            | Indica quale chiave pubblica recuperare dal DNS del dominio.                                   |
| h     | Intestazioni firmate | Elenco separato da due punti dei campi di intestazione coperti dalla firma.                    |
| bh    | Hash del corpo       | Hash del corpo del messaggio (canonicalizzato).                                                |
| b     | Firma                | La firma crittografica effettiva, codificata in base64.                                        |
| c     | Canonicalizzazione   | Come le intestazioni/il corpo vengono normalizzati prima dell’hashing, ad es. relaxed/relaxed. |
| t / x | Timestamp            | t è quando il messaggio è stato firmato; x è quando la firma scade.                            |

## Come funziona la firma (all’invio)

Quando un messaggio lascia il server mittente, DKIM fa due cose. Prima canonicalizza il corpo e ne calcola l’hash, memorizzando il risultato in `bh`. Poi canonicalizza le intestazioni nominate in `h` — insieme all’intestazione DKIM-Signature stessa (con un `b` vuoto) — calcola l’hash di quel blocco e firma l’hash con la chiave privata del dominio. La firma risultante diventa il valore `b`. Poiché la chiave privata non lascia mai il mittente, solo il vero proprietario del dominio può produrre una firma che verrà convalidata.

## Come funziona la verifica (alla ricezione)

Il server ricevente legge l’intestazione `DKIM-Signature` per apprendere il dominio (`d`) e il [selettore](/it/dkim/dkim-selector/). Interroga il DNS all’indirizzo `<selector>._domainkey.<domain>` per recuperare la chiave pubblica dal [record DKIM](/it/dkim/dkim-record/). Poi ripete il lavoro del mittente: canonicalizza e calcola l’hash del corpo, lo confronta con `bh`, canonicalizza e calcola l’hash delle intestazioni firmate e usa la chiave pubblica per controllare `b` rispetto a quell’hash delle intestazioni. Se sia l’hash del corpo corrisponde sia la firma viene verificata, DKIM supera i controlli. Il controllo `bh` è ciò che coglie qualsiasi manomissione del corpo del messaggio — anche un solo carattere cambiato produce un hash diverso e fa fallire il controllo.

## Quando le firme falliscono

Una firma DKIM fallisce ogni volta che il messaggio che il ricevente vede non corrisponde più a ciò che il mittente ha firmato. Le cause più comuni sono:

- **Modifica durante il transito** — mailing list, servizi di inoltro e alcuni gateway riscrivono gli oggetti, aggiungono footer o ricodificano il corpo, il che rompe l’hash del corpo.
- **Mancata corrispondenza dell’hash del corpo** — qualsiasi modifica alla porzione firmata del corpo cambia `bh`, quindi la verifica fallisce anche se la chiave è corretta.
- **Chiave errata o mancante** — il selettore punta a un record DNS assente, scaduto o che contiene la chiave pubblica sbagliata.

Per un’analisi più completa delle cause e delle soluzioni, vedi [perché DKIM fallisce](/it/dkim/why-dkim-fails/), e usa lo [strumento di lookup DKIM](/it/tools/dkim-lookup/) gratuito per confermare che la chiave pubblica di un selettore è pubblicata e ben formata.

## Domande frequenti

### Cos’è una firma DKIM?

Una firma DKIM è una firma crittografica aggiunta alle intestazioni di un’email nel campo `DKIM-Signature`. Il mittente la genera con una chiave privata su intestazioni selezionate e un hash del corpo. I destinatari la verificano rispetto a una chiave pubblica nel DNS, dimostrando che il messaggio proviene dal dominio e non è stato alterato.

### Cosa significa il tag b= in una firma DKIM?

Il tag `b=` contiene la firma effettiva: un valore codificato in base64 prodotto firmando un hash delle intestazioni firmate canonicalizzate con la chiave privata del dominio mittente. Il ricevente lo decodifica e lo verifica rispetto alla chiave pubblica recuperata dal DNS. Se le intestazioni firmate sono cambiate durante il transito, il controllo `b=` fallisce.

### Perché una firma DKIM fallisce dopo l’inoltro?

I servizi di inoltro e le mailing list spesso modificano il messaggio — aggiungendo footer, riscrivendo l’oggetto o ricodificando il corpo. Poiché DKIM firma il corpo esatto e le intestazioni selezionate, qualsiasi modifica di questo tipo altera l’hash calcolato così che non corrisponda più all’`bh` firmato o all’hash delle intestazioni. La firma quindi fallisce la verifica anche se l’originale era valido.

### Cos’è l’hash del corpo (bh) in DKIM?

Il tag `bh=` è un hash del corpo del messaggio dopo la canonicalizzazione, calcolato con l’algoritmo nominato in `a`. Alla ricezione, il verificatore ricalcola l’hash del corpo e lo confronta con `bh`. Una mancata corrispondenza significa che il corpo è stato alterato durante il transito, quindi la firma viene rifiutata prima ancora che la firma crittografica in `b=` venga controllata.

Rated 5/5 on G2 · Trusted since 2018 

##  Trusted by 50,000+ domains 

### "AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

> It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change. 

 PJ 

Peter J.

 President · Small-Business (50 or fewer emp.) 

### "Helped us go beyond capacity"

> AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example. 

 VU 

Verified User

 Financial Services · Mid-Market (51-1000 emp.) 

### "Great service and great support"

> AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup. 

 GF 

Greg F.

 Mid-Market (51-1000 emp.) 

[Read our reviews on G2 ](https://www.g2.com/products/autospf/reviews)

```json
{"@context":"https://schema.org","@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]},"sameAs":["https://www.wikidata.org/wiki/Q138897474","https://www.linkedin.com/company/autospf","https://x.com/autospf01","https://www.facebook.com/autospf","https://github.com/duocircle","https://www.g2.com/products/autospf/reviews"],"aggregateRating":{"@type":"AggregateRating","ratingValue":"5.0","reviewCount":"21","bestRating":"5","worstRating":"1","url":"https://www.g2.com/products/autospf/reviews"},"contactPoint":{"@type":"ContactPoint","contactType":"customer support","url":"https://autospf.com/contact-us/"},"knowsAbout":["SPF Record Flattening","Sender Policy Framework","Email Authentication","DNS Management","DMARC","DKIM","Email Deliverability","SPF Lookup Limits"]}
```

```json
{"@context":"https://schema.org","@type":"WebSite","name":"AutoSPF","url":"https://autospf.com","description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","publisher":{"@type":"Organization","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]}}}
```

```json
{"@context":"https://schema.org","@type":"FAQPage","mainEntity":[{"@type":"Question","name":"Cos'è una firma DKIM?","acceptedAnswer":{"@type":"Answer","text":"Una firma DKIM è una firma crittografica aggiunta alle intestazioni di un'email nel campo `DKIM-Signature`. Il mittente la genera con una chiave privata su intestazioni selezionate e un hash del corpo. I destinatari la verificano rispetto a una chiave pubblica nel DNS, dimostrando che il messaggio proviene dal dominio e non è stato alterato."}},{"@type":"Question","name":"Cosa significa il tag b= in una firma DKIM?","acceptedAnswer":{"@type":"Answer","text":"Il tag `b=` contiene la firma effettiva: un valore codificato in base64 prodotto firmando un hash delle intestazioni firmate canonicalizzate con la chiave privata del dominio mittente. Il ricevente lo decodifica e lo verifica rispetto alla chiave pubblica recuperata dal DNS. Se le intestazioni firmate sono cambiate durante il transito, il controllo `b=` fallisce."}},{"@type":"Question","name":"Perché una firma DKIM fallisce dopo l'inoltro?","acceptedAnswer":{"@type":"Answer","text":"I servizi di inoltro e le mailing list spesso modificano il messaggio — aggiungendo footer, riscrivendo l'oggetto o ricodificando il corpo. Poiché DKIM firma il corpo esatto e le intestazioni selezionate, qualsiasi modifica di questo tipo altera l'hash calcolato così che non corrisponda più all'`bh` firmato o all'hash delle intestazioni. La firma quindi fallisce la verifica anche se l'originale era valido."}},{"@type":"Question","name":"Cos'è l'hash del corpo (bh) in DKIM?","acceptedAnswer":{"@type":"Answer","text":"Il tag `bh=` è un hash del corpo del messaggio dopo la canonicalizzazione, calcolato con l'algoritmo nominato in `a`. Alla ricezione, il verificatore ricalcola l'hash del corpo e lo confronta con `bh`. Una mancata corrispondenza significa che il corpo è stato alterato durante il transito, quindi la firma viene rifiutata prima ancora che la firma crittografica in `b=` venga controllata."}}]}
```

```json
{"@context":"https://schema.org","@type":"BreadcrumbList","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https://autospf.com/"},{"@type":"ListItem","position":2,"name":"DKIM","item":"https://autospf.com/it/dkim/"},{"@type":"ListItem","position":3,"name":"DKIM","item":"https://autospf.com/it/dkim/dkim-signature/"}]}
```

```json
{"@context":"https://schema.org","@type":"Product","name":"AutoSPF","url":"https://autospf.com","aggregateRating":{"@type":"AggregateRating","ratingValue":5,"reviewCount":21,"bestRating":5,"worstRating":1},"review":[{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Peter J.","jobTitle":"President"},"datePublished":"2026-03-10","reviewBody":"It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF \"flattens\" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.","name":"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Verified User","jobTitle":"Financial Services"},"datePublished":"2025-07-31","reviewBody":"AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.","name":"Helped us go beyond capacity","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Greg F."},"datePublished":"2023-07-26","reviewBody":"AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.","name":"Great service and great support","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}}]}
```
