WEBINVEST.IT
Glossario

DKIM

DKIM, DomainKeys Identified Mail, è un metodo di autenticazione della posta elettronica che permette al dominio mittente di associare una firma crittografica a un messaggio. Il sistema firma alcune intestazioni e il corpo del messaggio con una chiave privata controllata dal servizio di invio. Chi riceve la mail può recuperare la chiave pubblica pubblicata nel DNS del dominio e verificare che la firma corrisponda. Se la verifica riesce, il messaggio non è stato alterato nei componenti firmati dopo la firma e il dominio indicato nel campo DKIM ha autorizzato l’uso della relativa chiave. Questo non prova che il contenuto sia onesto o che la persona nel campo “Da” sia chi dichiara di essere.

La configurazione usa un selettore che indica quale chiave pubblica cercare nel DNS. Il selettore compare nel record DKIM-Signature dell’email e forma il nome del record TXT consultato dal destinatario. L’organizzazione può usare selettori differenti per servizi di posta, periodi o ambienti, facilitando la rotazione delle chiavi. La chiave privata deve rimanere sotto controllo del sistema di invio e non va pubblicata nel DNS, nei repository o nei ticket. La chiave pubblica, invece, viene esposta intenzionalmente per consentire la verifica. Se una chiave privata viene compromessa, il dominio dovrebbe smettere di usarla, ruotarla e aggiornare i record pubblici.

Che cosa protegge e che cosa no

DKIM aiuta a verificare l’integrità di parti del messaggio e l’associazione della firma a un dominio. Alcuni destinatari usano il risultato insieme ad altri segnali per valutare autenticità e reputazione. La firma può sopravvivere a diversi passaggi di inoltro, ma modifiche al corpo o a intestazioni firmate possono invalidarla. Un servizio che riscrive newsletter, aggiunge banner o modifica contenuti può quindi interferire con la verifica. I mittenti dovrebbero testare il percorso reale, non soltanto controllare che il record TXT esista. La presenza di un record DKIM non significa che ogni email del dominio sia firmata correttamente o che tutte le firme siano valutate nello stesso modo.

DKIM non cifra la posta. Il contenuto del messaggio può restare leggibile ai sistemi che lo trasportano o lo archiviano, a meno che non si usino tecnologie di cifratura separate. Non è nemmeno un filtro antispam universale: un messaggio malevolo può avere una firma valida se il mittente controlla il dominio o un account autorizzato. La firma non certifica la veridicità delle affermazioni, la sicurezza degli allegati o la legittimità del business. Per questo la verifica deve essere considerata un segnale tecnico limitato, non un badge di affidabilità assoluta.

Configurazione e controlli

Per attivare DKIM, il provider di posta fornisce uno o più record DNS e istruzioni per abilitare la firma. L’amministratore deve verificare il nome esatto, il tipo di record, la chiave, la propagazione e il test di consegna. Errori di virgolette, segmentazione del TXT o selettore possono impedire la verifica. Se più servizi inviano email per lo stesso dominio, ogni servizio può richiedere una chiave o una configurazione distinta. È utile mantenere un inventario dei sistemi autorizzati, dei selettori in uso e delle date di rotazione, rimuovendo record non più necessari solo dopo avere verificato che nessun flusso li utilizzi.

DKIM lavora spesso insieme a SPF e DMARC. SPF controlla se l’infrastruttura di invio è autorizzata per il dominio del mittente SMTP; DKIM verifica la firma associata al dominio; DMARC applica una policy e controlla l’allineamento con il dominio visibile nell’intestazione From. L’allineamento e le policy richiedono una configurazione coerente. In sintesi, DKIM aggiunge una firma verificabile via DNS a un messaggio email, offrendo prove di integrità e di autorizzazione del dominio firmatario, ma non cifra il messaggio né garantisce che sia innocuo o veritiero.

← Tutto il glossario