Verificador de Registos DKIM

Cole um registo DKIM TXT para inspecionar a sua versão, tipo de chave, chave pública, serviços e fragmentos DNS citados.

Registo DKIM
Cole uma lista de etiquetas como v=DKIM1; k=rsa; p=… . São aceites e concatenados fragmentos TXT entre aspas e parênteses de ficheiro de zona.

Análise DKIM

Cole um registo DKIM e depois verifique-o.

Notas do registo

    Versão
    Tipo de chave
    Tamanho da chave
    Serviços

    Campos analisados

    EtiquetaValor
    Cole um registo DKIM para o inspecionar.

    O seu registo DKIM permanece no seu navegador. BroBroGo não o faz upload nem o guarda.

    Perguntas Frequentes

    Por que é que registos DKIM longos são divididos em cadeias citadas?

    Um registo DNS TXT pode conter várias cadeias de caracteres, com cada cadeia limitada a 255 bytes. DNS junta as cadeias por ordem, de modo que todos os fragmentos devem permanecer dentro de um registo TXT.

    Que tipos de chave DKIM é que este verificador reconhece?

    Reconhece chaves públicas RSA e Ed25519, verifica a sua forma Base64 e indica como inválidas chaves RSA com menos de 1024 bits e como mais fracas do que o recomendado chaves com menos de 2048 bits.

    Um resultado limpo prova que o DKIM está a funcionar?

    Não. Esta página verifica apenas o texto do registo que colar. Não interroga o DNS, não verifica a assinatura de uma mensagem, não confirma o nome do seletor nem prova que os recetores de e-mail conseguem obter o registo.

    O DomainKeys Identified Mail (DKIM) é um dos pilares da autenticação de correio eletrónico, permitindo que os servidores de destino verifiquem se uma mensagem foi realmente enviada pelo proprietário do domínio e se o seu conteúdo não foi alterado durante o trânsito. Esta validação baseia-se em criptografia de chave pública, onde o servidor de envio assina a mensagem com uma chave privada e o servidor recetor valida essa assinatura utilizando a chave pública publicada no DNS do remetente.

    O Verificador de Registos DKIM é uma ferramenta concebida para ajudar administradores de sistemas a inspecionar e validar a estrutura de um registo DKIM TXT antes ou depois da sua publicação. Ao analisar a sintaxe, os tipos de chave e a formatação do registo, a ferramenta ajuda a prevenir falhas de entrega de e-mail causadas por erros de configuração.


    Funcionamento e Processamento Local

    Esta ferramenta permite colar um registo DKIM TXT e inspecionar detalhadamente os seus componentes. O analisador decompõe o registo para identificar a versão, o tipo de chave, a chave pública, os serviços autorizados e outros parâmetros técnicos. Durante este processo, são detetados problemas potenciais, tais como etiquetas duplicadas, formatação incorreta ou chaves criptográficas com tamanhos considerados fracos.

    O processamento do registo ocorre inteiramente no navegador do utilizador. O BroBroGo não faz upload nem guarda o registo introduzido. Trata-se de uma verificação de texto de registo local, o que significa que a ferramenta não interroga o DNS público nem verifica assinaturas reais de mensagens de e-mail.


    Estrutura e Componentes de um Registo DKIM

    Um registo DKIM publicado no DNS sob a forma de um registo TXT é composto por uma lista de etiquetas (tags) separadas por ponto e vírgula. Cada etiqueta define um parâmetro específico da configuração de segurança:

    • Versão (v): Identifica a versão do protocolo DKIM. Quando presente, a etiqueta v=DKIM1 tem de ser obrigatoriamente a primeira etiqueta do registo. O valor da etiqueta v deve ser exatamente DKIM1.
    • Tipo de Chave (k): Define o algoritmo criptográfico utilizado para as chaves. Os valores suportados são rsa ou ed25519.
    • Chave Pública (p): Contém a chave pública codificada em Base64. Se o valor de p estiver vazio, o registo publica uma chave DKIM revogada, o que invalida assinaturas associadas a esse seletor.
    • Serviços (s): Restringe os serviços que podem utilizar este registo DKIM. O valor de s deve conter email ou o caráter universal *.
    • Algoritmos de Hash (h): Especifica os algoritmos de hash permitidos para as assinaturas. O protocolo exige que a etiqueta h permita o uso de sha256. O algoritmo sha1 está obsoleto para assinaturas DKIM e não deve ser utilizado devido a fragilidades de segurança.

    Limitações de Tamanho no DNS e Fragmentação

    O sistema de nomes de domínio (DNS) impõe restrições estritas ao tamanho das cadeias de caracteres em registos TXT. Um registo DNS TXT pode conter várias cadeias de caracteres (ou blocos), mas cada cadeia individual está estritamente limitada a um máximo de 255 bytes.

    Quando uma chave pública longa (como uma chave RSA de 2048 bits) excede este limite, o registo tem de ser dividido em múltiplos fragmentos citados dentro do ficheiro de zona. O servidor DNS junta estes fragmentos por ordem para reconstruir o registo completo. O Verificador de Registos DKIM aceita e concatena automaticamente estes fragmentos TXT entre aspas e parênteses de ficheiro de zona, permitindo validar o registo unificado até um limite de entrada de 20 000 caracteres.


    Regras de Validação e Mensagens de Erro

    A ferramenta aplica regras rigorosas para identificar anomalias estruturais e criptográficas no valor colado. Abaixo encontram-se os erros e avisos que podem ser gerados durante a análise:

    Erros de Sintaxe e Formatação

    • Se o campo de entrada estiver vazio, a ferramenta apresenta a mensagem: Cole primeiro um registo DKIM..
    • Se o formato geral não for reconhecido: Introduza um registo DKIM suportado..
    • Se a apresentação das aspas for inválida: A apresentação citada TXT está malformada. Mantenha todos os blocos citados e remova o texto fora das citações..
    • Se um bloco individual exceder o limite do protocolo DNS: O bloco TXT ‹detail› excede o limite de 255 bytes para uma cadeia de caracteres DNS..
    • Se faltar o sinal de igualdade numa etiqueta: O campo “‹tag›” não tem um sinal de igual. ou se o nome da etiqueta for inválido: O nome do marcador “‹tag›” está malformado..
    • Se existirem etiquetas repetidas: O marcador ‹tag› aparece mais do que uma vez..

    Validação de Versão e Parâmetros

    • Se a etiqueta de versão não estiver no início: O marcador v=DKIM1 deve ser o primeiro marcador quando está presente..
    • Se o valor da versão for incorreto: A tag v deve ser exatamente DKIM1, não “‹detail›”..
    • Se o tipo de chave não for suportado: O tipo de chave “‹detail›” não é suportado. Use rsa ou ed25519..
    • Se o valor do serviço for inválido: O valor s “‹detail›” contém um serviço não suportado. Use email ou *..

    Validação de Chaves e Algoritmos

    • Se a etiqueta obrigatória da chave pública não for encontrada: O marcador de chave pública p requerido está em falta..
    • Se a chave pública não corresponder ao tipo de chave selecionado: O valor p não é uma chave pública válida para o tipo de chave selecionado..
    • Se a chave pública estiver vazia: O valor p está vazio, o que publica uma chave DKIM revogada..
    • Para chaves RSA:
      • Se o tamanho for inferior a 1024 bits: A chave RSA tem ‹detail› bits. DKIM requer pelo menos 1024 bits..
      • Se o tamanho for inferior a 2048 bits: A chave RSA tem ‹detail› bits. Recomenda-se 2048 bits ou mais..
    • Para chaves Ed25519:
      • Se o comprimento descodificado for incorreto: A chave Ed25519 decodifica para ‹detail› bytes em vez de 32..
    • Para algoritmos de hash:
      • Se não suportar SHA-256: A tag h deve permitir sha256 para assinaturas DKIM atuais..
      • Se utilizar SHA-1: sha1 está obsoleto para assinaturas DKIM e não deve ser usado..

    Qualquer etiqueta não reconhecida pela ferramenta será assinalada com a nota: A etiqueta ‹tag› não reconhecida é mantida mas não interpretada.. Se o registo estiver em conformidade, a ferramenta exibe: Não foi encontrado nenhum erro de registo ou alerta de chave no valor colado..


    Perguntas Frequentes

    Por que é que registos DKIM longos são divididos em cadeias citadas?

    Um registo DNS TXT pode conter várias cadeias de caracteres, com cada cadeia limitada a 255 bytes. O DNS junta as cadeias por ordem, de modo que todos os fragmentos devem permanecer dentro de um registo TXT.

    Que tipos de chave DKIM é que este verificador reconhece?

    Reconhece chaves públicas RSA e Ed25519, verifica a sua forma Base64 e indica como inválidas chaves RSA com menos de 1024 bits e como mais fracas do que o recomendado chaves com menos de 2048 bits.

    Um resultado limpo prova que o DKIM está a funcionar?

    Não. Esta página verifica apenas o texto do registo que colar. Não interroga o DNS, não verifica a assinatura de uma mensagem, não confirma o nome do seletor nem prova que os recetores de e-mail conseguem obter o registo.

    O que acontece se a etiqueta "p" estiver vazia no meu registo?

    Quando o valor da etiqueta p está vazio, isso indica que a chave DKIM foi revogada. Os servidores recetores que validem mensagens assinadas com essa chave rejeitarão a assinatura, pois uma chave vazia sinaliza explicitamente que o seletor já não está ativo.