Gerador de chaves DKIM
Gere um par de chaves DKIM, obtenha o registo DNS e a chave privada produzidos, ou cole um registo que já tenha e verifique-o. O par de chaves é gerado localmente no seu browser e nunca é enviado para lado nenhum.
O que é o DKIM?
DKIM (DomainKeys Identified Mail) anexa uma assinatura digital a cada mensagem que envia, utilizando uma chave privada que só o seu servidor de e-mail conhece. A caixa de correio do destinatário procura a chave pública correspondente no seu DNS e verifica a assinatura — prova de que a mensagem veio realmente de si e não foi alterada em trânsito.
O par de chaves é gerado uma única vez. A chave privada fica no seu servidor de e-mail ou no seu fornecedor de serviço de e-mail, onde assina as mensagens enviadas. A chave pública vai para um registo DNS TXT num local chamado selector. Essa é a única parte que esta ferramenta publica por si.
Selector
Um nome curto que permite executar mais do que uma chave em simultâneo — útil para rotação de chaves ou para operar vários serviços de envio lado a lado.
Chave pública (DNS)
Publicado como um registo TXT em selector._domainkey.seudominio.com. Qualquer pessoa pode consultá-lo: é esse o objetivo.
Chave privada (o seu servidor)
Mantida em segredo e instalada onde quer que o seu email seja efetivamente assinado. Nunca a publique nem a envie para outro local.
O DKIM por si só apenas prova que uma mensagem não foi adulterada. É o DMARC que decide o que acontece quando uma mensagem falha. Quando o DKIM estiver a assinar corretamente, o gerador de política DMARC é o passo seguinte natural.
Gere a sua chave
Preencha o seu domínio e selector, escolha o tamanho da chave e gere. O registo DNS à direita atualiza-se automaticamente. Já tem um registo? Cole-o para verificá-lo.
Gerar um par de chaves
Funciona inteiramente no seu navegador. A chave privada nunca é enviada para lado nenhum.
Tamanho da chave
2048-bit é a recomendação atual. 1024-bit é mais fraco mas mais curto, o que importa se o seu fornecedor de DNS tiver dificuldades com registos TXT longos.
Restringir hashes a SHA-256
hPermitir apenas assinaturas SHA-256. Desativar esta opção também aceita o SHA-1, mais antigo e menos seguro. A maioria dos remetentes deve manter isto ativo.
Restringir a email
sLimitar esta chave à assinatura de email, para que não possa ser reutilizada para assinar qualquer outra coisa que verifique a tag s.
Modo de teste
t=yPedir aos destinatários que ainda não ajam perante uma falha de assinatura. Útil durante a implementação. Desative quando os e-mails estiverem a ser assinados e a passar sem problemas.
Correspondência estrita de subdomínio
t=sExigir que o domínio de assinatura corresponda exatamente ao seu domínio From, para que esta chave não possa ser usada para assinar por um subdomínio.
Chave privada
Gere um par de chaves para ver a sua chave privada aqui.
Registo DNS
Publique este registo TXT no seu domínio.
Adicione isto como um novo registo no seu fornecedor de DNS. "Type" e "Host" são os campos solicitados. Alguns fornecedores pedem apenas mail._domainkey no campo host e adicionam o domínio automaticamente.
Cole aqui um registo existente para verificá-lo. Não é possível recuperar a chave privada.