Verificador de Registro DKIM

Cole um registro DKIM TXT para inspecionar sua versão, tipo de chave, chave pública, serviços e pedaços DNS citados.

Registro DKIM
Cole uma lista de tags como v=DKIM1; k=rsa; p=… . Trechos TXT entre aspas e parênteses de arquivos de zona são aceitos e combinados.

Análise DKIM

Cole um registro DKIM e, em seguida, verifique-o.

Notas do registro

    Versão
    Tipo de chave
    Tamanho da chave
    Serviços

    Campos analisados

    EtiquetaValor
    Cole um registro DKIM para inspecioná-lo.

    Seu registro DKIM permanece no seu navegador. BroBroGo não o envia ou salva.

    FAQ

    Por que registros longos DKIM são divididos em strings citadas?

    Um registro DNS TXT pode conter várias strings de caracteres, com cada string limitada a 255 bytes. DNS junta as strings na ordem, portanto todos os pedaços devem permanecer dentro de um registro TXT.

    Quais tipos de chave DKIM este verificador reconhece?

    Ele reconhece chaves públicas RSA e Ed25519, verifica sua forma Base64 e reporta chaves RSA abaixo de 1024 bits como inválidas e chaves abaixo de 2048 bits como mais fracas do que o recomendado.

    Um resultado limpo prova que o DKIM está funcionando?

    Não. Esta página verifica apenas o texto do registro que você colar. Ela não consulta DNS, não verifica a assinatura de uma mensagem, não confirma o nome do seletor nem prova que os receptores de e-mail podem recuperar o registro.

    O DomainKeys Identified Mail (DKIM) desempenha um papel fundamental na autenticação de e-mails, permitindo que a organização proprietária de um domínio assine mensagens digitalmente. Essa assinatura criptográfica garante ao destinatário que o e-mail foi realmente enviado pelo proprietário do domínio e que o conteúdo não foi alterado durante o trajeto. Para que esse mecanismo funcione, o administrador do domínio precisa publicar uma chave pública no Sistema de Nomes de Domínio (DNS) por meio de um registro TXT. O Verificador de Registro DKIM analisa a estrutura desse registro para garantir que ele esteja configurado corretamente antes de sua publicação.

    Estrutura e componentes de um registro DKIM TXT

    Um registro DKIM TXT é composto por uma lista de tags separadas por ponto e vírgula, onde cada tag representa uma instrução específica para os servidores que recebem e validam as mensagens. O analisador processa essas tags individualmente para validar a sintaxe e os parâmetros definidos.

    Os principais componentes de um registro DKIM incluem:

    • Versão (v): Identifica a versão do protocolo DKIM. Quando presente, a tag v=DKIM1 deve ser obrigatoriamente a primeira tag do registro. O valor da tag v deve ser exatamente DKIM1.
    • Tipo de chave (k): Define o algoritmo criptográfico utilizado para gerar o par de chaves. Os tipos reconhecidos e suportados são rsa e ed25519.
    • Chave pública (p): Contém a chave pública codificada em Base64. Esta tag é obrigatória para a validação de assinaturas. Se o valor de p estiver vazio, o registro publica uma chave DKIM revogada.
    • Serviços (s): Define os serviços de aplicação que utilizam o registro, onde o valor deve conter email ou o caractere curinga *.
    • Algoritmos de hash (h): Especifica quais algoritmos de hash são permitidos para as assinaturas. O registro deve permitir o uso de sha256.

    Limitações de tamanho e fragmentação no DNS

    O protocolo DNS impõe limites estritos ao tamanho das strings de texto contidas em registros TXT. Um único registro DNS TXT pode conter várias strings de caracteres (ou fragmentos), mas cada string individual está estritamente limitada a um tamanho máximo de 255 bytes.

    Para contornar essa limitação ao publicar chaves públicas longas (como chaves RSA de 2048 bits), os administradores dividem o registro em múltiplos fragmentos de texto entre aspas dentro do arquivo de zona DNS. O servidor DNS junta esses fragmentos na ordem correta para formar o registro completo.

    O Verificador de Registro DKIM aceita entradas de até 20.000 caracteres, permitindo colar trechos TXT entre aspas e parênteses de arquivos de zona. A ferramenta une esses fragmentos automaticamente para realizar a análise do registro consolidado.

    Chaves públicas e algoritmos criptográficos

    A segurança do DKIM depende diretamente do tipo de chave e do tamanho da chave pública configurada no registro. A ferramenta reconhece e valida chaves públicas baseadas em dois algoritmos:

    1. RSA: É o algoritmo mais comum. O tamanho da chave RSA determina o nível de segurança da assinatura. Chaves RSA com menos de 1024 bits são consideradas inválidas e inseguras. Chaves RSA com menos de 2048 bits são consideradas fracas e abaixo dos padrões recomendados para a segurança atual.
    2. Ed25519: Um algoritmo moderno de criptografia de curva elíptica. Uma chave pública Ed25519 válida deve ser decodificada para exatamente 32 bytes.

    Além disso, a escolha do algoritmo de hash associado à assinatura é crítica. O uso do algoritmo sha1 está obsoleto para assinaturas DKIM e não deve ser utilizado devido a vulnerabilidades de segurança. O sistema exige suporte ao algoritmo sha256.

    Erros comuns e avisos de configuração

    Durante a análise do texto do registro, o verificador identifica desvios de sintaxe e problemas de segurança, exibindo mensagens específicas para orientar a correção:

    • Erros de sintaxe e tags: Se o registro contiver tags duplicadas, o sistema exibe o erro "A tag ‹tag› aparece mais de uma vez.". Se faltar o caractere de atribuição, é exibido "O campo “‹tag›” está sem sinal de igual.". Nomes de tags inválidos geram o aviso "O nome da tag “‹tag›” está malformado.". Tags não reconhecidas exibem "A tag ‹tag› não reconhecida é mantida, mas não interpretada.".
    • Problemas de versão: Se a tag de versão não estiver no início, o erro retornado é "A tag v=DKIM1 deve ser a primeira tag quando estiver presente.". Se o valor for incorreto, exibe "A tag v deve ser exatamente DKIM1, não “‹detail›”.".
    • Incompatibilidade de chaves: Se a chave pública estiver ausente, o erro gerado é "A tag de chave pública p exigida está ausente.". Se o valor de p não for compatível com o algoritmo selecionado, exibe "O valor p não é uma chave pública válida para o tipo de chave selecionado.". Para chaves RSA curtas, os avisos são "A chave RSA possui ‹detail› bits. DKIM requer pelo menos 1024 bits." ou "A chave RSA possui ‹detail› bits. 2048 bits ou mais são recomendados.". Para Ed25519, se o tamanho for incorreto, exibe "A chave Ed25519 decodifica para ‹detail› bytes em vez de 32.".
    • Problemas de formatação de strings: Se a formatação de aspas estiver incorreta, exibe "A apresentação TXT citada está malformada. Mantenha todos os trechos citados e remova o texto fora das aspas.". Se um fragmento individual exceder o limite do DNS, exibe "O trecho ‹detail› do TXT excede o limite de 255 bytes para uma única sequência de caracteres DNS.".

    Funcionamento local e privacidade dos dados

    O Verificador de Registro DKIM realiza todo o processamento de forma estritamente local, diretamente no navegador do usuário. O texto do registro colado não é enviado para servidores externos, garantindo que as informações permaneçam no ambiente do usuário.

    Por ser uma ferramenta de análise estática de texto, ela não realiza consultas DNS externas para verificar se o registro está publicado na internet, nem valida assinaturas de e-mails reais. O objetivo da ferramenta é validar a estrutura, a sintaxe e a integridade do registro TXT antes ou durante o processo de publicação no DNS.


    Perguntas Frequentes (FAQ)

    Por que registros longos DKIM são divididos em strings citadas?

    Um registro DNS TXT pode conter várias strings de caracteres, com cada string limitada a 255 bytes. DNS junta as strings na ordem, portanto todos os pedaços devem permanecer dentro de um registro TXT.

    Quais tipos de chave DKIM este verificador reconhece?

    Ele reconhece chaves públicas RSA e Ed25519, verifica sua forma Base64 e reporta chaves RSA abaixo de 1024 bits como inválidas e chaves abaixo de 2048 bits como mais fracas do que o recomendado.

    Um resultado limpo prova que o DKIM está funcionando?

    Não. Esta página verifica apenas o texto do registro que você colar. Ela não consulta DNS, não verifica a assinatura de uma mensagem, não confirma o nome do seletor nem prova que os receptores de e-mail podem recuperar o registro.

    O que significa uma chave DKIM revogada no registro?

    Uma chave DKIM é considerada revogada quando a tag p está presente no registro, mas o seu valor associado está completamente vazio. Isso indica aos servidores de destino que a chave pública correspondente não deve mais ser aceita para validar assinaturas de e-mail.