O que é DKIM e como funciona?
DKIM (DomainKeys Identified Mail) é um método de autenticação de e-mail que permite ao remetente assinar criptograficamente cada mensagem de saída. O servidor de e-mail receptor verifica essa assinatura com uma chave pública publicada no DNS do remetente. Uma assinatura DKIM válida prova duas coisas: a mensagem realmente veio do domínio declarado e a mensagem não foi alterada em trânsito.
Ao contrário do SPF, que confere o IP de envio com uma lista permitida, o DKIM funciona anexando uma assinatura digital à própria mensagem. Isso significa que a verificação DKIM sobrevive ao encaminhamento de e-mail, onde o SPF costuma falhar porque o IP do servidor de encaminhamento não está no registro SPF original.
Entenda o formato do registro DNS DKIM
Um registro DKIM é um registro DNS TXT publicado em um subdomínio específico: selector._domainkey.yourdomain.com. O seletor é um rótulo que você escolhe — valores comuns são mail, google, s1 ou default. O valor do registro começa com v=DKIM1; k=rsa; p= seguido da sua chave pública em base64.
A chave privada permanece em segredo no seu servidor de e-mail ou é gerenciada pelo seu provedor de e-mail. A chave pública é o que você publica no DNS. Os servidores receptores usam a chave pública para verificar as assinaturas criadas pela chave privada — o padrão clássico de criptografia de chave pública.
Onde encontrar sua chave pública DKIM
Sua chave pública DKIM é gerada pelo provedor de e-mail quando você ativa a assinatura DKIM. Veja onde encontrá-la nos provedores mais comuns:
- Google Workspace: console Admin → Apps → Google Workspace → Gmail → Authenticate email. Gere uma nova chave e copie o valor do registro TXT.
- Microsoft 365: Exchange admin center → Protection → DKIM. Ative o DKIM para seu domínio e copie os registros CNAME (a Microsoft usa CNAMEs, não registros TXT diretos).
- Mailchimp: Account → Domains → Verify a domain. O Mailchimp fornece o valor do registro TXT DKIM para adicionar ao seu DNS.
- SendGrid: Settings → Sender Authentication → Domain Authentication. O SendGrid gera o registro TXT DKIM completo para você.
- Auto-hospedado (Postfix, Exim): use opendkim-genkey para gerar um par de chaves. O arquivo da chave pública contém o valor do registro TXT.
Boas práticas de DKIM
Use um comprimento de chave de 2048 bits sempre que possível — chaves de 1024 bits são consideradas fracas e podem ser sinalizadas por alguns sistemas de e-mail. Rotacione as chaves DKIM periodicamente (pelo menos uma vez por ano) para limitar a exposição se uma chave for comprometida. Mantenha a chave antiga no DNS por alguns dias após a rotação para permitir a verificação de mensagens em trânsito.
O DKIM sozinho não protege o cabeçalho From visível. Para completar a configuração de autenticação de e-mail, adicione uma política DMARC que alinhe os resultados DKIM com o domínio From. Uma lista de e-mails limpa também importa — mesmo o e-mail autenticado cai no spam se houver devoluções repetidas. Use verificação de e-mail para remover endereços inválidos, ou verifique listas grandes com verificação de e-mail em massa.