Generatore di chiavi DKIM
Genera una coppia di chiavi DKIM, ottieni il record DNS e la chiave privata prodotti — oppure incolla un record che hai già e verificalo. La coppia di chiavi viene generata localmente nel browser e non viene mai inviata da nessuna parte.
Cos'è DKIM?
DKIM (DomainKeys Identified Mail) aggiunge una firma digitale a ogni messaggio che invii, utilizzando una chiave privata nota solo al tuo mail server. La casella di posta ricevente cerca la chiave pubblica corrispondente nel tuo DNS e verifica la firma — la prova che il messaggio proviene davvero da te e non è stato alterato durante il transito.
La coppia di chiavi viene generata una sola volta. La chiave privata resta sul tuo mail server o presso il tuo provider di posta elettronica, dove firma la posta in uscita. La chiave pubblica va in un record DNS TXT in una posizione chiamata selettore — è l'unica parte che questo strumento pubblica per te.
Selettore
Un nome breve che ti consente di utilizzare più chiavi contemporaneamente — utile per la rotazione delle chiavi o per gestire diversi servizi di invio in parallelo.
Chiave pubblica (DNS)
Pubblicato come record TXT su selector._domainkey.tuodominio.com. Chiunque può cercarlo — è proprio questo lo scopo.
Chiave privata (il tuo server)
Custodita segretamente e installata ovunque la tua posta venga effettivamente firmata. Non pubblicarla mai e non inviarla mai altrove.
DKIM da solo dimostra soltanto che un messaggio non è stato manomesso — è DMARC a decidere cosa succede quando un messaggio non supera la verifica. Una volta che DKIM firma correttamente, il generatore di policy DMARC è il passo successivo naturale.
Genera la tua chiave
Inserisci il tuo dominio e il selettore, scegli la dimensione della chiave e genera — il record DNS sulla destra si aggiorna di conseguenza. Hai già un record? Incollalo per verificarlo.
Genera una coppia di chiavi
Viene eseguito interamente nel tuo browser — la chiave privata non viene mai inviata da nessuna parte.
Dimensione della chiave
2048-bit è la raccomandazione attuale. 1024-bit è più debole ma più corto, il che conta se il tuo provider DNS ha difficoltà con record TXT lunghi.
Limita gli hash a SHA-256
hConsenti solo firme SHA-256. Disattivando questa opzione si accetta anche il più vecchio e debole SHA-1 — la maggior parte dei mittenti dovrebbe tenerla attiva.
Limita all'email
sLimita questa chiave alla firma delle email, in modo che non possa essere riutilizzata per firmare qualsiasi altro contenuto che verifica il tag s.
Modalità di test
t=yChiedi ai destinatari di non intervenire in caso di errore di firma. Utile durante il rollout — disattivala quando le email vengono firmate e verificate correttamente.
Corrispondenza rigorosa del sottodominio
t=sRichiedi che il dominio di firma corrisponda esattamente al dominio del mittente (From), impedendo l'uso di questa chiave per firmare email di un sottodominio.
Chiave privata
Genera una coppia di chiavi per visualizzare qui la tua chiave privata.
Record DNS
Pubblica questo record TXT nel tuo dominio.
Aggiungi questo come nuovo record presso il tuo provider DNS. "Type" e "Host" sono i campi richiesti — alcuni provider richiedono solo mail._domainkey nel campo host e aggiungono il dominio automaticamente.
Incolla qui un record esistente per verificarlo — non è possibile recuperare una chiave privata.