Che cos'è il DKIM (DomainKeys Identified Mail)?
Il DKIM (DomainKeys Identified Mail) è uno standard di autenticazione delle email che allega una firma crittografica a ogni messaggio. I server riceventi usano una chiave pubblica pubblicata nel tuo DNS per confermare che il messaggio viene davvero dal tuo dominio e che non è stato alterato lungo il percorso.
Come funziona il DKIM
Quando invii posta, il tuo server firma il messaggio con una chiave privata e aggiunge una firma DKIM negli header. Tu pubblichi la chiave pubblica corrispondente come record DNS. Il server ricevente recupera quella chiave pubblica e verifica la firma.
Se la firma è valida, il destinatario sa due cose: che il messaggio ha davvero avuto origine nel tuo dominio e che il contenuto firmato non è stato manomesso lungo il percorso. Se la verifica fallisce, il messaggio viene trattato come sospetto.
Perché il DKIM migliora la recapitabilità
Il DKIM è il secondo pilastro dell'autenticazione dopo l'SPF. Poiché lega crittograficamente un messaggio al tuo dominio, è più difficile da falsificare dell'SPF da solo, e i provider di posta gli danno molto peso quando decidono l'arrivo in posta in arrivo.
Il DKIM abilita anche l'allineamento DMARC, che ti permette di pubblicare una policy che dica ai destinatari che cosa fare con la posta che non supera l'autenticazione. Senza DKIM la tua protezione DMARC è più debole.
Il DKIM in una configurazione di invio sana
La maggior parte delle piattaforme email configura il DKIM per te quando autentichi il tuo dominio di invio; il tuo compito è pubblicare il record DNS che ti forniscono. Una volta attivo, il DKIM richiede pochissima manutenzione oltre alla rotazione occasionale delle chiavi.
Insieme a SPF, DMARC e a una lista di destinatari verificata e tenuta pulita con strumenti come Mailbeam, il DKIM aiuta la tua posta a essere affidabile e ad arrivare.
Una firma DKIM, tag per tag
La firma viaggia nell'header del messaggio. Ogni tag dice al destinatario come ricostruire e controllare l'hash.
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed;
d=example.com; s=s1; t=1718280000;
h=from:to:subject:date;
bh=uoq1oCgLlTqpdDX/iUbLy7J1Wic=;
b=dzdVyOfAKCdLXdJOc9G2q8LoXSlEniSb...
d= signing domain - the identity being claimed
s= selector; the key lives at s1._domainkey.example.com
h= which headers are covered. Anything not listed here
can be altered in transit without breaking the signature
bh= hash of the body
b= the signature itselfUna firma DKIM protegge soltanto gli header nominati nel tag h=, quindi qualsiasi header assente da quella lista può essere modificato in transito senza invalidarla.
Fonti
Verificato su queste fonti il .
In pratica
La tua piattaforma firma con DKIM ogni messaggio in uscita. Il server del destinatario recupera la tua chiave pubblica dal DNS, valida la firma e conferma che il messaggio è autentico e non modificato: un segnale di fiducia che, insieme a SPF e DMARC, tiene le tue campagne fuori dalla cartella spam.
Domande frequenti
Verifica le email con sicurezza
Mailbeam se ne occupa per te: sintassi, MX, SMTP, catch-all e usa e getta in una sola chiamata all'API. 1.000 verifiche gratuite al mese, senza carta.