1001Ferramentas
🔐 Segurança

Validador de seletor DKIM

Valida formato de seletor DKIM e monta o nome do registro TXT (seletor._domainkey.dominio.com) para o DNS.

Onde o registro DKIM realmente fica no DNS

O DKIM assina a mensagem com uma chave privada no servidor de envio, e o destinatário busca a chave pública no DNS do seu domínio. O que confunde na configuração é o nome do registro: ele não fica direto no domínio, e sim num subdomínio montado com o seletor mais o rótulo fixo _domainkey. Um seletor chamado mail no domínio exemplo.com vira mail._domainkey.exemplo.com.

Informe o seletor e o domínio e a página valida os dois contra as regras de rótulo do DNS — no máximo 63 caracteres, alfanuméricos com hífen permitido no meio mas não nas pontas — e monta o nome completo do registro TXT, junto com a forma esperada do valor. Erro clássico que isso pega: colar o nome já com _domainkey no painel do provedor, que acrescenta o domínio de novo e produz um registro duplicado que nunca é encontrado.

O seletor existe para você poder ter mais de uma chave ao mesmo tempo, e é isso que torna a rotação possível sem interrupção: publica-se a chave nova sob um seletor novo, muda-se o assinador para usá-lo, e só depois de todas as mensagens antigas terem sido entregues remove-se o registro velho. Provedores de e-mail costumam escolher o seletor por você — é comum ver nomes como google, s1, selector1 e k1.

Perguntas frequentes

Por que meu DKIM não é encontrado?
Na maioria das vezes por duplicação do domínio no nome do registro. Confira com dig TXT seletor._domainkey.seudominio.com: se voltar vazio, tente sem o domínio no campo de nome do painel. Outra causa comum é o valor ter sido quebrado em várias strings pelo painel sem que elas sejam concatenadas corretamente.
DKIM sozinho basta?
Não. Ele prova que a mensagem não foi alterada e que quem assinou tem a chave, mas não diz o que fazer quando a verificação falha. Quem define isso é o DMARC, que também exige alinhamento entre o domínio da assinatura e o do remetente visível. O trio usual é SPF, DKIM e DMARC.
Posso usar o mesmo seletor em dois provedores?
Não deve. Cada provedor tem sua própria chave, e o registro no seletor só comporta uma. Usar dois provedores exige dois seletores diferentes, cada um com a chave pública correspondente publicada no seu DNS.

Ferramentas Relacionadas