El protocol DKIM (DomainKeys Identified Mail) és un pilar fonamental en l'autenticació del correu electrònic. Permet que un domini emissor signi criptogràficament els missatges, garantint als receptors que el correu no ha estat alterat durant el trànsit. Perquè aquest sistema funcioni, l'administrador del domini ha de publicar una clau pública en un registre TXT de DNS.
El DKIM Verificador de registres és una eina dissenyada per analitzar la sintaxi i l'estructura d'aquest registre TXT abans de publicar-lo o durant les tasques de resolució de problemes. L'eina processa les dades localment al navegador de l'usuari, sense realitzar consultes DNS ni verificar signatures de correu reals. El registre DKIM es manté al vostre navegador. BroBroGo no el carrega ni el desa.
Estructura i components d'un registre DKIM TXT
Un registre DKIM és una llista d'etiquetes separades per punt i coma. Cada etiqueta té un nom i un valor, units per un signe d'igualtat. L'eina analitza cadascun d'aquests components per assegurar que compleixen les especificacions del protocol.
Els camps principals que s'avaluen són:
- Versió (
v): Defineix la versió del protocol. Si està present, l'etiquetav=DKIM1 ha de ser la primera etiqueta quan estigui present. A més, l'etiqueta v ha de ser exactament DKIM1, no “‹detail›”. - Tipus de clau (
k): Especifica l'algorisme criptogràfic utilitzat. El tipus de clau "‹detail›" no és compatible. Utilitzeursaoed25519. - Clau pública (
p): Conté la clau pública codificada en Base64. Si aquest camp no es troba, es mostra l'error: Falta l'etiqueta de clau pública p necessària. Si el valor p està buit, la qual cosa publica una clau DKIM revocada, l'eina ho identificarà com a tal. - Serveis (
s): Defineix els serveis de correu que poden utilitzar aquesta clau. El valor s "‹detail›" conté un servei no compatible. Utilitzeu el correu electrònic o *. - Algorismes de hash (
h): Restringeix els algorismes de hash permesos. L'etiqueta h ha de permetresha256per a les signatures DKIM actuals, mentre que sha1està obsolet per a les signatures DKIM i no s'ha d'utilitzar.
Limitacions de mida i fragments de DNS TXT
Una de les dificultats tècniques més habituals en configurar registres DKIM és el límit de mida dels registres DNS TXT. Un registre DNS TXT pot contenir diverses cadenes de caràcters, amb cada cadena limitada a bytes255.
Quan es generen claus de gran longitud, com les claus RSA de 2048 bits, la cadena de text resultant supera fàcilment aquest límit. Per solucionar-ho, el registre s'ha de dividir en diversos fragments entre cometes dins del fitxer de zona DNS.
L'eina accepta i uneix automàticament aquests fragments i els parèntesis dels fitxers de zona fins a un límit de 20.000 caràcters. Durant aquest procés, es poden identificar els següents problemes:
- Si la sintaxi de les cometes és incorrecta, es mostra l'error: La presentació citada de TXT té un format incorrecte. Mantingueu tots els fragments entre cometes i elimineu el text fora de les cometes.
- Si s'uneixen correctament, es notifica amb el missatge: Unió a
‹detail›va citar trossos de TXT abans de comprovar el registre. - Si un dels fragments individuals supera el límit de la cadena de caràcters de DNS, es genera l'avís: El fragment TXT
‹detail›supera el límit de bytes255per a una cadena de caràcters DNS.
Seguretat de les claus: RSA i Ed25519
El verificador reconeix claus públiques basades en RSA i Ed25519, avaluant-ne la longitud i la validesa estructural:
| Tipus de clau | Mida de la clau | Estat de validació |
|---|---|---|
| Ed25519 | 32 bytes | Correcte (si la descodificació és exacta) |
| Ed25519 | Diferent de 32 bytes | Error: La clau Ed25519 descodifica en bytes‹detail›en lloc de32 |
| RSA | ≥ 2048 bits | Recomanat |
| RSA | Entre 1024 i 2047 bits | Avís: La clau RSA són bits‹detail›. Es recomana2048bits o més |
| RSA | < 1024 bits | Error: La clau RSA són bits‹detail›.DKIM requereix almenys bits1024 |
Si el contingut de la clau no es correspon amb l'algorisme seleccionat, l'eina mostrarà l'error: El valor p no és una clau pública vàlida per al tipus de clau seleccionat.
Errors comuns de sintaxi en el registre
A més dels problemes de claus i mides, el format del text pot contenir errors de picatge o d'estructura que invaliden el registre davant dels servidors de correu receptors. L'analitzador comprova i notifica les següents anomalies:
- Etiquetes duplicades: L'etiqueta
‹tag›apareix més d'una vegada. - Falta de delimitadors: Al camp "
‹tag›" li falta un signe d'igualtat. - Noms d'etiqueta incorrectes: El nom de l'etiqueta "
‹tag›" té un format incorrecte. - Etiquetes no definides: L'etiqueta
‹tag›no reconeguda es conserva però no s'interpreta.
Si l'usuari intenta realitzar una comprovació sense haver introduït cap text, l'eina respondrà amb el missatge d'error: Enganxeu primer un registre DKIM. Si el text no s'ajusta a cap estructura reconeguda, es mostrarà: Introduïu un registre DKIM compatible.
Funcionament local i privadesa
A diferència d'altres utilitats en línia, aquest verificador realitza una comprovació de text de registre local. Això significa que l'anàlisi es fa completament dins del navegador web de l'usuari mitjançant JavaScript, sense enviar les dades a servidors externs.
Aquest mètode garanteix que les claus públiques i la configuració del vostre domini no es registren en cap lloc de manera centralitzada. Com que no es realitza cap consulta DNS activa, podeu validar la sintaxi d'un registre DKIM fins i tot abans de publicar-lo al vostre proveïdor de DNS.
Preguntes freqüents
Per què els registres DKIM llargs es divideixen en cadenes entre cometes?
Un registre DNS TXT pot contenir diverses cadenes de caràcters, amb cada cadena limitada a bytes255. DNS uneix les cadenes en ordre, de manera que tots els fragments han de romandre dins d'un registre TXT.
Quins tipus de clau DKIM reconeix aquest verificador?
Reconeix les claus públiques RSA i Ed25519, comprova el seu formulari Base64 i informa que les claus RSA per sota dels bits1024 no són vàlides i les claus per sota dels bits2048 com a més febles del recomanat.
Un resultat net demostra que DKIM funciona?
No. Aquesta pàgina només comprova el text de registre que enganxeu. No consulta DNS, no verifica una signatura de missatge, no confirma el nom del selector ni demostra que els receptors de correu poden recuperar el registre.
Què significa que una clau DKIM estigui revocada?
Si el valor de l'etiqueta de la clau pública (p) es publica completament buit, s'està indicant de manera explícita als servidors receptors que la clau anterior ha estat revocada i que ja no s'ha de considerar vàlida per signar correus.