Generatore di chiavi DKIM

Genera una coppia di chiavi DKIM, ottieni il record DNS e la chiave privata prodotti — oppure incolla un record che hai già e verificalo. La coppia di chiavi viene generata localmente nel browser e non viene mai inviata da nessuna parte.

Cos'è DKIM?

DKIM (DomainKeys Identified Mail) aggiunge una firma digitale a ogni messaggio che invii, utilizzando una chiave privata nota solo al tuo mail server. La casella di posta ricevente cerca la chiave pubblica corrispondente nel tuo DNS e verifica la firma — la prova che il messaggio proviene davvero da te e non è stato alterato durante il transito.

La coppia di chiavi viene generata una sola volta. La chiave privata resta sul tuo mail server o presso il tuo provider di posta elettronica, dove firma la posta in uscita. La chiave pubblica va in un record DNS TXT in una posizione chiamata selettore — è l'unica parte che questo strumento pubblica per te.

Selettore

Un nome breve che ti consente di utilizzare più chiavi contemporaneamente — utile per la rotazione delle chiavi o per gestire diversi servizi di invio in parallelo.

Chiave pubblica (DNS)

Pubblicato come record TXT su selector._domainkey.tuodominio.com. Chiunque può cercarlo — è proprio questo lo scopo.

Chiave privata (il tuo server)

Custodita segretamente e installata ovunque la tua posta venga effettivamente firmata. Non pubblicarla mai e non inviarla mai altrove.

DKIM da solo dimostra soltanto che un messaggio non è stato manomesso — è DMARC a decidere cosa succede quando un messaggio non supera la verifica. Una volta che DKIM firma correttamente, il generatore di policy DMARC è il passo successivo naturale.

Genera la tua chiave

Inserisci il tuo dominio e il selettore, scegli la dimensione della chiave e genera — il record DNS sulla destra si aggiorna di conseguenza. Hai già un record? Incollalo per verificarlo.

Genera una coppia di chiavi

Viene eseguito interamente nel tuo browser — la chiave privata non viene mai inviata da nessuna parte.

Dimensione della chiave

2048-bit è la raccomandazione attuale. 1024-bit è più debole ma più corto, il che conta se il tuo provider DNS ha difficoltà con record TXT lunghi.

Limita gli hash a SHA-256

h

Consenti solo firme SHA-256. Disattivando questa opzione si accetta anche il più vecchio e debole SHA-1 — la maggior parte dei mittenti dovrebbe tenerla attiva.

Limita all'email

s

Limita questa chiave alla firma delle email, in modo che non possa essere riutilizzata per firmare qualsiasi altro contenuto che verifica il tag s.

Modalità di test

t=y

Chiedi ai destinatari di non intervenire in caso di errore di firma. Utile durante il rollout — disattivala quando le email vengono firmate e verificate correttamente.

Corrispondenza rigorosa del sottodominio

t=s

Richiedi che il dominio di firma corrisponda esattamente al dominio del mittente (From), impedendo l'uso di questa chiave per firmare email di un sottodominio.

Chiave privata

Genera una coppia di chiavi per visualizzare qui la tua chiave privata.

Record DNS

Pubblica questo record TXT nel tuo dominio.

Tipo
TXT
Host
mail._domainkey

Aggiungi questo come nuovo record presso il tuo provider DNS. "Type" e "Host" sono i campi richiesti — alcuni provider richiedono solo mail._domainkey nel campo host e aggiungono il dominio automaticamente.

Valore

Incolla qui un record esistente per verificarlo — non è possibile recuperare una chiave privata.

Inizia con un canale.
Aggiungi gli altri quando sei pronto.

Una chiave API di test è subito tua. La produzione si sblocca quando aggiungi un metodo di pagamento e verifichi un mittente.

Usi Claude Code, Cursor o Codex? Copia un prompt di configurazione e il tuo agente installerà la CLI e le skill di Bird per te. Scegli il tuo:

Cursor