Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

DKIM vs DMARC

DKIM è un metodo di autenticazione - una firma crittografica che dimostra che un messaggio è autorizzato e non alterato. DMARC è un livello di policy e reporting costruito sopra DKIM (e SPF): verifica l'allineamento con il dominio From visibile e indica ai destinatari cosa fare in caso di fallimento. Non sono alternative.

Questa guida fa parte della nostra guida all’autenticazione email. Correlate: SPF vs DKIM e SPF vs DMARC.

DKIM è un metodo di autenticazione: una firma crittografica che dimostra che un messaggio è stato autorizzato dal dominio di invio e non è stato alterato in transito. DMARC è un livello di policy e reporting che utilizza i risultati di DKIM (e SPF), verifica se sono allineati con il dominio From visibile e indica ai destinatari cosa fare quando un messaggio fallisce. Non sono alternative — DMARC è costruito sopra DKIM.

Cosa fa DKIM

DKIM (DomainKeys Identified Mail) permette a un server di invio di allegare una firma crittografica a ogni messaggio in uscita. Il server firma header selezionati e il corpo con una chiave privata, e i destinatari verificano quella firma rispetto a una chiave pubblica pubblicata nel DNS del dominio di invio. Se la verifica ha successo, il destinatario sa due cose: il messaggio è stato autorizzato da un dominio che controlla la chiave di firma, e il contenuto firmato non è stato modificato tra l’invio e la consegna.

Quella firma viaggia in un header nascosto chiamato firma DKIM. Registra quale dominio ha firmato il messaggio, quale selettore punta alla chiave pubblica e quali header sono stati coperti. Fondamentale: DKIM di per sé risponde solo alla domanda “questa firma è valida?” Non decide cosa un destinatario dovrebbe fare con un messaggio non firmato o non valido, e non riporta nulla al proprietario del dominio. È un meccanismo di verifica, non un sistema di enforcement o monitoraggio.

Cosa fa DMARC

DMARC (Domain-based Message Authentication, Reporting and Conformance) si colloca un livello più in alto. Non firma né verifica i messaggi di per sé — invece, consuma i risultati pass/fail di DKIM e SPF e aggiunge tre cose che a essi mancano.

Primo, l’allineamento. DMARC richiede che un risultato DKIM (o SPF) positivo appartenga allo stesso dominio che una persona vede nell’header From. Una firma valida di un dominio non correlato non soddisfa DMARC. Questo chiude la lacuna che permette agli aggressori di superare l’autenticazione mentre continuano a falsificare il tuo brand.

Secondo, la policy. Un record DMARC pubblicato nel DNS indica ai destinatari come trattare i messaggi che falliscono l’allineamento: p=none (solo monitoraggio), p=quarantine (invia allo spam) o p=reject (blocca del tutto). Si inizia con none per osservare, poi si stringe verso reject.

Terzo, il reporting aggregato. I destinatari inviano report XML che mostrano ogni sorgente che invia posta come tuo dominio — legittima e fraudolenta allo stesso modo. Puoi validare qualsiasi record pubblicato con un DMARC checker prima di farvi affidamento.

DKIM vs DMARC in breve

AspettoDKIMDMARC
ScopoFirmare e verificare crittograficamente i messaggiApplicare la policy e riportare sui risultati di autenticazione
Cosa controllaValidità della firma e integrità del messaggioSe DKIM/SPF superano il controllo e si allineano con il dominio From
Dove è pubblicatoRecord TXT del DNS su un selettore, più un header su ogni messaggioUn singolo record TXT del DNS su _dmarc.yourdomain.com
Produce report?NoSì — report aggregati (e forensi opzionali)
Può agire da solo?Verifica, ma non può applicare o riportareNo — ha bisogno dei risultati di DKIM e/o SPF per valutare

Come lavorano insieme

DMARC non sostituisce mai DKIM; ne dipende. Quando arriva un messaggio, il destinatario controlla la firma DKIM e il risultato SPF. DMARC poi pone una domanda più severa: almeno uno di essi ha superato il controllo, e il dominio che ha superato corrisponde all’indirizzo From che il destinatario vede?

Un messaggio supera DMARC quando DKIM autentica il messaggio e il dominio di firma si allinea con il dominio From (SPF può soddisfare l’allineamento allo stesso modo). Se sia DKIM sia SPF falliscono l’allineamento, DMARC applica la policy che hai pubblicato — quarantine o reject.

Ecco perché i due sono complementari. DKIM da solo dimostra che un messaggio è autentico e non alterato, ma non fa nulla quando un messaggio è privo di firma o contraffatto. DMARC da solo non ha alcuna prova crittografica da valutare — può solo applicare e riportare sui risultati che DKIM e SPF gli consegnano. Insieme, DKIM fornisce il segnale affidabile e DMARC trasforma quel segnale in enforcement e visibilità.

Servono entrambi?

Sì. Risolvono metà diverse dello stesso problema, e nessuno dei due è completo da solo.

DKIM senza DMARC lascia lacune reali. Una firma valida dimostra che un messaggio non è stato manomesso, ma nulla obbliga i destinatari a rifiutare la posta non firmata, e nulla ti dice chi sta inviando a tuo nome. Gli aggressori possono comunque falsificare il tuo indirizzo From senza alcuna firma, e non ti accorgeresti mai che sta accadendo.

DMARC senza DKIM (o SPF) non ha nulla da applicare. DMARC valuta i risultati di autenticazione — se nessun metodo sottostante produce un risultato positivo e allineato, DMARC può solo far fallire ogni messaggio, il che manda in tilt la posta legittima. Hai bisogno di almeno un metodo di autenticazione che lo alimenti, e DKIM è il più duraturo perché la sua firma sopravvive all’inoltro meglio di SPF.

La risposta pratica per qualsiasi dominio che invia email: distribuisci SPF e DKIM come livello di autenticazione, poi sovrapponi DMARC per allineare, applicare e monitorare.

Domande frequenti

Qual è la differenza tra DKIM e DMARC?

DKIM è un metodo di autenticazione che allega una firma crittografica a ogni messaggio affinché i destinatari possano verificare che sia stato autorizzato e non alterato. DMARC è un livello di policy e reporting che legge i risultati di DKIM e SPF, verifica che si allineino con il dominio From visibile e istruisce i destinatari su come gestire i fallimenti. Uno verifica; l’altro applica e riporta.

DMARC è migliore di DKIM?

Nessuno dei due è migliore — svolgono lavori diversi e dipendono l’uno dall’altro. DKIM fornisce la prova crittografica che un messaggio è autentico e non modificato. DMARC utilizza quella prova, aggiunge l’allineamento con il dominio From, applica una policy e restituisce report. Senza DKIM, DMARC non ha nulla da valutare; senza DMARC, DKIM non può applicare o monitorare nulla.

Posso usare DMARC senza DKIM?

Tecnicamente DMARC può superare il controllo con SPF da solo, quindi funzionerà senza DKIM. Ma è fragile: SPF si rompe quando la posta viene inoltrata, mentre una firma DKIM sopravvive all’inoltro. Affidarsi solo a SPF per l’allineamento significa che la posta legittima inoltrata può fallire DMARC. Per un enforcement affidabile, pubblica sia SPF sia DKIM prima di stringere la tua policy DMARC.

DKIM richiede DMARC?

No — DKIM funziona in modo indipendente e firmerà e verificherà i messaggi senza alcun record DMARC. Ma DKIM da solo non può obbligare i destinatari ad agire sui fallimenti né dirti chi sta falsificando il tuo dominio. Aggiungere DMARC sopra trasforma i risultati di verifica di DKIM in una policy applicabile e ti fornisce il reporting necessario per vedere ogni sorgente che invia come tuo dominio.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)