¿Qué es DKIM?

DKIM (DomainKeys Identified Mail) añade una firma criptográfica al correo saliente. Los receptores la verifican con una clave pública publicada en el DNS del remitente: el mensaje fue autorizado por ese dominio y no se modificó en tránsito.

El servidor emisor firma con una clave privada determinadas cabeceras y el cuerpo, y añade una cabecera DKIM-Signature. La cabecera nombra el dominio firmante (d=) y un selector (s=). El receptor obtiene la clave pública del registro TXT en selector._domainkey.dominio y verifica la firma.

Los selectores permiten que existan varias claves a la vez: una por servicio de envío, o una clave antigua y otra nueva durante una rotación. Eso significa también que DKIM no se puede descubrir solo a partir del nombre de dominio. Una herramienta solo puede comprobar un registro DKIM si conoce el selector, que se encuentra en la cabecera DKIM-Signature de un mensaje real.

A diferencia de SPF, una firma DKIM suele sobrevivir al reenvío, porque viaja con el mensaje. Se rompe cuando un intermediario, típicamente una lista de correo, cambia el asunto o el cuerpo. Las claves de 2048 bits son hoy la opción sensata. Por sí solo, DKIM no dice a los receptores qué hacer con el correo sin firmar; esa política la aporta DMARC.

Ejemplo

sel1._domainkey.example.com.  3600  IN  TXT  "v=DKIM1; k=rsa; p=<public key>"

DKIM-Signature: v=1; a=rsa-sha256; d=example.com; s=sel1; h=from:to:subject; bh=...; b=...

Compruébelo

DKIM: véalo en un dominio real.

Consulta MX