Verificarea înregistrării DKIM a unui domeniu

Ce este DKIM, cum îți semnează criptografic e-mailul, unde se publică cheia publică (selectorul <code>selector._domainkey</code>), de ce protejează integritatea și livrabilitatea și cum identifici și repari cele mai frecvente erori. Cu verificare gratuită și imediată a oricărui domeniu.

INSTRUMENT GRATUIT · FĂRĂ ÎNREGISTRARE

Verifică acum DKIM-ul domeniului tău

Introdu domeniul și analizatorul nostru de autentificare a e-mailului verifică în câteva secunde semnătura DKIM împreună cu SPF, DMARC și MX. Fiindcă DKIM depinde de un selector, analizatorul încearcă cei mai comuni selectori (google, selector1, selector2, k1…); dacă selectorul tău este personalizat, ține-l la îndemână. Analiza este imediată și nu îți stocăm domeniul.

Ce este înregistrarea DKIM?

DKIM (DomainKeys Identified Mail, definit în RFC 6376) adaugă o semnătură criptografică fiecărui e-mail care pleacă de la domeniul tău. Serverul tău de trimitere semnează un set de anteturi și corpul mesajului cu o cheie privată și publică cheia publică corespunzătoare în DNS ca înregistrare TXT. Când serverul receptor primește e-mailul, citește antetul DKIM-Signature, descarcă cheia ta publică și verifică semnătura: dacă se potrivește, confirmă că un expeditor autorizat de domeniul tău l-a semnat și că conținutul nu a fost modificat în tranzit. Spre deosebire de SPF, semnătura călătorește în interiorul mesajului.

Cum arată o înregistrare DKIM și ce este selectorul

Fiecare e-mail semnat conține un antet cu domeniul (d=) și selectorul (s=):
DKIM-Signature: v=1; a=rsa-sha256; d=exemplu.ro; s=google;
  h=from:to:subject:date; bh=…; b=…
Acel selector le spune receptorilor unde să caute cheia publică în DNS-ul tău. Înregistrarea TXT se publică la selector._domainkey.domeniultau:
google._domainkey.exemplu.ro.  TXT
  "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC…"
Selectorul este un nume ales de tine (google, selector1, selector2, k1…). Îți permite să ai mai multe chei în același timp —una pentru fiecare furnizor de trimitere— și să le rotești fără să întrerupi e-mailul. Fără să cunoști selectorul, este imposibil să localizezi înregistrarea DKIM a unui domeniu.

De ce contează: integritate, livrabilitate și trioul

DKIM oferă două garanții: că mesajul a fost semnat de cineva autorizat de domeniul tău și că nimeni nu i-a modificat conținutul pe drum. În plus, semnătura supraviețuiește redirecționării mai bine decât SPF, pentru că se deplasează cu mesajul și nu depinde de IP-ul care îl livrează. Furnizori precum Google și Microsoft verifică DKIM și îl iau în calcul când îți decid livrabilitatea. Și este esențial pentru DMARC: pentru ca DMARC să aprobe un e-mail, are nevoie ca SPF sau DKIM să treacă cu aliniere față de domeniul vizibil. Alături de SPF și DMARC, DKIM este unul dintre cei trei piloni ai autentificării e-mailului.

Erori frecvente care îți rup DKIM-ul

Cheie slabă de 1024 biți: considerată acum insuficientă; Google și Microsoft recomandă chei RSA de 2048 biți.
Selector inexistent: dacă înregistrarea nu este publicată sau selectorul nu se potrivește cu cel care semnează, verificarea eșuează și receptorul nu găsește cheia.
Înregistrare TXT ruptă greșit: cheia publică (p=) este lungă, iar DNS limitează fiecare șir la 255 de caractere, deci trebuie împărțită în mai multe șiruri între ghilimele; dacă e tăiată greșit, cheia devine invalidă.
Steagul de test în producție: lăsarea t=y (mod test) face ca receptorii să trateze semnătura ca neangajantă.
Cheie nerotită: păstrarea aceleiași chei ani de zile crește riscul dacă este compromisă.

Cum configurezi sau repari DKIM-ul pas cu pas

1. Generează perechea de chei la furnizorul tău de trimitere (Google Workspace, Microsoft 365, platforma de marketing sau CRM); el îți dă numele selectorului și valoarea cheii publice.
2. Publică înregistrarea TXT la selector._domainkey.domeniultau cu cheia publică indicată.
3. Activează semnarea DKIM în panoul furnizorului și așteaptă propagarea DNS.
4. Trimite un e-mail de test și verifică faptul că antetul DKIM-Signature validează și că d= coincide cu domeniul tău.
5. Folosește 2048 de biți, rotește cheia periodic și păstrează un selector separat pentru fiecare furnizor.
Poți verifica fiecare pas cu analizatorul nostru gratuit.

Întrebări frecvente despre DKIM

Cum îmi verific înregistrarea DKIM a domeniului?

Introdu domeniul în analizatorul nostru gratuit. Fiindcă DKIM se localizează printr-un selector, încercăm cei mai comuni selectori (google, selector1, selector2, k1…) și îți spunem dacă găsim o cheie publică validă, alături de SPF, DMARC și MX. Dacă folosești un selector personalizat care nu apare implicit, ține-l la îndemână ca să îl confirmi.

Ce este un selector DKIM?

Este valoarea etichetei s= din semnătură și face parte din numele înregistrării DNS: selector._domainkey.domeniultau. Servește la localizarea cheii publice corecte și îți permite să ai mai multe chei în același timp (una pentru fiecare furnizor de trimitere) și să le rotești fără să întrerupi e-mailul.

Este sigură o cheie DKIM de 1024 biți?

Este considerată slabă. Recomandarea actuală de la Google și Microsoft este să folosești chei RSA de 2048 de biți. Dacă DKIM-ul tău încă semnează cu 1024 de biți, ar trebui să regenerezi perechea de chei la 2048 și să actualizezi înregistrarea TXT.

Este DKIM suficient ca să oprească spoofing-ul?

Nu de unul singur. DKIM demonstrează integritatea și autorizarea, dar nu leagă semnătura de adresa vizibilă pe care o vede destinatarul și nu aplică nicio politică. Pentru asta ai nevoie de DMARC, care cere ca SPF sau DKIM să treacă cu aliniere față de expeditorul vizibil și definește ce se întâmplă dacă eșuează.

Surse și referințe

Actualizat: iulie 2026 · Conținut informativ; nu constituie consultanță.

Continuă să înveți

Monitorizează continuu autentificarea e-mailului tău

Înregistrează-te gratuit la OCIRIA Security și primești alerte când DKIM, SPF sau DMARC se schimbă sau încetează să îți protejeze domeniul.