Verificarea înregistrării DKIM a unui domeniu
Ce este DKIM, cum îți semnează criptografic e-mailul, unde se publică cheia publică (selectorul <code>selector._domainkey</code>), de ce protejează integritatea și livrabilitatea și cum identifici și repari cele mai frecvente erori. Cu verificare gratuită și imediată a oricărui domeniu.
INSTRUMENT GRATUIT · FĂRĂ ÎNREGISTRARE
Verifică acum DKIM-ul domeniului tău
Introdu domeniul și analizatorul nostru de autentificare a e-mailului verifică în câteva secunde semnătura DKIM împreună cu SPF, DMARC și MX. Fiindcă DKIM depinde de un selector, analizatorul încearcă cei mai comuni selectori (google, selector1, selector2, k1…); dacă selectorul tău este personalizat, ține-l la îndemână. Analiza este imediată și nu îți stocăm domeniul.
Ce este înregistrarea DKIM?
DKIM-Signature, descarcă cheia ta publică și verifică semnătura: dacă se potrivește, confirmă că un expeditor autorizat de domeniul tău l-a semnat și că conținutul nu a fost modificat în tranzit. Spre deosebire de SPF, semnătura călătorește în interiorul mesajului.Cum arată o înregistrare DKIM și ce este selectorul
d=) și selectorul (s=):DKIM-Signature: v=1; a=rsa-sha256; d=exemplu.ro; s=google; h=from:to:subject:date; bh=…; b=…Acel selector le spune receptorilor unde să caute cheia publică în DNS-ul tău. Înregistrarea TXT se publică la
selector._domainkey.domeniultau:google._domainkey.exemplu.ro. TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC…"Selectorul este un nume ales de tine (
google, selector1, selector2, k1…). Îți permite să ai mai multe chei în același timp —una pentru fiecare furnizor de trimitere— și să le rotești fără să întrerupi e-mailul. Fără să cunoști selectorul, este imposibil să localizezi înregistrarea DKIM a unui domeniu.De ce contează: integritate, livrabilitate și trioul
Erori frecvente care îți rup DKIM-ul
Selector inexistent: dacă înregistrarea nu este publicată sau selectorul nu se potrivește cu cel care semnează, verificarea eșuează și receptorul nu găsește cheia.
Înregistrare TXT ruptă greșit: cheia publică (
p=) este lungă, iar DNS limitează fiecare șir la 255 de caractere, deci trebuie împărțită în mai multe șiruri între ghilimele; dacă e tăiată greșit, cheia devine invalidă.Steagul de test în producție: lăsarea
t=y (mod test) face ca receptorii să trateze semnătura ca neangajantă.Cheie nerotită: păstrarea aceleiași chei ani de zile crește riscul dacă este compromisă.
Cum configurezi sau repari DKIM-ul pas cu pas
2. Publică înregistrarea TXT la
selector._domainkey.domeniultau cu cheia publică indicată.3. Activează semnarea DKIM în panoul furnizorului și așteaptă propagarea DNS.
4. Trimite un e-mail de test și verifică faptul că antetul
DKIM-Signature validează și că d= coincide cu domeniul tău.5. Folosește 2048 de biți, rotește cheia periodic și păstrează un selector separat pentru fiecare furnizor.
Poți verifica fiecare pas cu analizatorul nostru gratuit.
Întrebări frecvente despre DKIM
Cum îmi verific înregistrarea DKIM a domeniului?
Introdu domeniul în analizatorul nostru gratuit. Fiindcă DKIM se localizează printr-un selector, încercăm cei mai comuni selectori (google, selector1, selector2, k1…) și îți spunem dacă găsim o cheie publică validă, alături de SPF, DMARC și MX. Dacă folosești un selector personalizat care nu apare implicit, ține-l la îndemână ca să îl confirmi.
Ce este un selector DKIM?
Este valoarea etichetei s= din semnătură și face parte din numele înregistrării DNS: selector._domainkey.domeniultau. Servește la localizarea cheii publice corecte și îți permite să ai mai multe chei în același timp (una pentru fiecare furnizor de trimitere) și să le rotești fără să întrerupi e-mailul.
Este sigură o cheie DKIM de 1024 biți?
Este considerată slabă. Recomandarea actuală de la Google și Microsoft este să folosești chei RSA de 2048 de biți. Dacă DKIM-ul tău încă semnează cu 1024 de biți, ar trebui să regenerezi perechea de chei la 2048 și să actualizezi înregistrarea TXT.
Este DKIM suficient ca să oprească spoofing-ul?
Nu de unul singur. DKIM demonstrează integritatea și autorizarea, dar nu leagă semnătura de adresa vizibilă pe care o vede destinatarul și nu aplică nicio politică. Pentru asta ai nevoie de DMARC, care cere ca SPF sau DKIM să treacă cu aliniere față de expeditorul vizibil și definește ce se întâmplă dacă eșuează.
Surse și referințe
- RFC 6376 — DomainKeys Identified Mail (DKIM) Signatures
- Google Workspace — Activarea DKIM
- Microsoft — Utilizarea DKIM în Microsoft 365
Actualizat: iulie 2026 · Conținut informativ; nu constituie consultanță.
Continuă să înveți
Monitorizează continuu autentificarea e-mailului tău
Înregistrează-te gratuit la OCIRIA Security și primești alerte când DKIM, SPF sau DMARC se schimbă sau încetează să îți protejeze domeniul.