Ir para o conteúdo principal

DKIM Checker

DKIM check e lookup com consulta DNS em tempo real - corrija as suas falhas DKIM

Por que o seu DKIM está falhando? Insira domínio e seletor para um DKIM check completo com lookup DNS, validação da chave e detecção de erros.

O seletor aparece no cabeçalho DKIM-Signature dos seus emails (campo s=). Deixe «default» se não o conhecer.

Verifique a sua configuração DKIM em segundos

DKIM (DomainKeys Identified Mail) é um dos pilares da autenticação de email. Corretamente configurado, permite aos servidores de recepção verificar que os seus emails provêm realmente de um sistema autorizado e não foram alterados em trânsito.

Mal configurado, DKIM torna-se um assassino silencioso da entregabilidade.

O inspetor DKIM da CaptainDNS verifica o seu registro DNS exatamente como os servidores de recepção o veem. Sem suposições. Sem atalhos. O estado DNS real do seu domínio.


Como funciona o DKIM?

DKIM responde a uma pergunta simples para o servidor de recepção:

"Posso confiar criptograficamente nesta mensagem?"

O processo em 3 passos:

  1. Assinatura: O seu servidor de envio assina cada email com uma chave privada
  2. Publicação: O seu domínio publica a chave pública correspondente num registro DNS TXT
  3. Verificação: O servidor de recepção obtém a chave pública e verifica a assinatura

Se o registro DNS estiver ausente, malformado, truncado ou publicado sob o seletor errado, a verificação falha - mesmo que o seu ESP indique que está tudo correto.


Como usar o inspetor em 3 passos

Passo 1: Identificar domínio e seletor

  • Domínio: O seu domínio de envio (ex: captaindns.com)
  • Seletor: O identificador da chave DKIM (ex: google, selector1, s1)

Como encontrar o seletor?

  • Nos cabeçalhos de um email enviado, procure DKIM-Signature: s=seletor
  • Na documentação do seu ESP (Google Workspace, Microsoft 365, etc.)

Passo 2: Executar a inspeção

Insira o domínio e o seletor acima. A ferramenta executa uma consulta DNS a:

seletor._domainkey.captaindns.com

Passo 3: Analisar os resultados

O inspetor apresenta:

  • O registro em bruto tal como publicado no DNS
  • As tags decodificadas (versão, tipo de chave, chave pública)
  • Os erros detectados com explicações e recomendações
  • Compatibilidade DMARC (alinhamento do domínio)

O que o inspetor DKIM verifica

A ferramenta vai além de uma simples consulta DNS. Verifica se a sua configuração DKIM é operacional, não apenas presente.

VerificaçãoDescrição
ExistênciaO registro TXT existe para o seletor especificado
Formato TXTO registro é um TXT válido (não um CNAME órfão)
SintaxeAs tags obrigatórias (v, k, p) estão presentes e corretas
Chave públicaA chave está completa, legível e corretamente codificada em base64
Comprimento da chaveMínimo recomendado: RSA 2048 bits
PropagaçãoO registro é visível a partir dos servidores DNS públicos

Quando DKIM parece correto, mas falha mesmo assim

É um dos casos mais frequentes em produção.

Problema 1: Seletor errado

Sintoma: O inspetor não encontra o registro

Diagnóstico: Você está consultando google._domainkey.captaindns.com, mas o registro está em selector1._domainkey.captaindns.com

Solução: Verifique o seletor exato nos cabeçalhos dos seus emails (DKIM-Signature: s=...)

Problema 2: Chave truncada

Sintoma: Erro public_key_parse_error ou assinatura inválida

Diagnóstico: A chave pública foi cortada durante o copiar-colar na interface DNS

Solução: Republique a chave completa. Uma chave RSA de 2048 bits tem aproximadamente 400 caracteres.

Problema 3: Múltiplos registros em conflito

Sintoma: Erro lookup_multiple_dkim

Diagnóstico: Existem vários registros TXT para o mesmo seletor

Solução: Exclua os registros obsoletos, mantenha apenas o correto.

Problema 4: CNAME vs TXT

Sintoma: Erro lookup_cname_alias

Diagnóstico: O registro é um CNAME que aponta para o seu ESP, mas o destino não existe ou não resolve

Solução: Verifique se o destino do CNAME está correto e ativo no seu provedor.

Problema 5: Propagação DNS incompleta

Sintoma: O inspetor vê o registro, mas alguns destinatários não

Diagnóstico: O TTL ainda não expirou em todos os servidores DNS

Solução: Aguarde a propagação completa (até 48h dependendo do TTL anterior).


DKIM sozinho não é suficiente

DKIM é essencial, mas não funciona isolado.

ProtocoloFunçãoRelação com DKIM
SPFDefine quem pode enviarIndependente, mas complementar
DKIMProtege a integridade da mensagem-
DMARCDefine o que fazer se a autenticação falharRequer SPF ou DKIM alinhado

Um registro DKIM válido não alinhado com DMARC pode mesmo assim resultar em emails em quarentena ou rejeitados. O alinhamento DMARC verifica se o domínio da assinatura DKIM (d=) corresponde ao domínio From: do email.


Diferença entre verificação de sintaxe e inspeção DNS

AspectoVerificador de sintaxeInspetor (esta ferramenta)
EntradaValor DKIM copiadoDomínio + seletor
MétodoAnálise localConsulta DNS real
QuandoAntes da publicaçãoDepois da publicação
DetectaErros de formatoPropagação, resolução, conflitos

Fluxo de trabalho recomendado:

  1. Sintaxe: Use o verificador de sintaxe DKIM antes da publicação
  2. Publicação: Adicione o registro TXT à sua zona DNS
  3. Inspeção: Use este inspetor para confirmar a propagação

FAQ - Perguntas frequentes

P: Por que o meu DKIM está falhando?

R: As falhas DKIM ocorrem quando: 1) o seletor está incorreto ou não existe, 2) a chave pública está truncada ou malformada, 3) existem múltiplos registros DKIM em conflito, 4) a propagação DNS é incompleta. Use este DKIM checker para identificar a causa exata.


P: O que é um seletor DKIM?

R: O seletor é um identificador que permite a um domínio publicar múltiplas chaves DKIM simultaneamente. Faz parte do nome DNS: seletor._domainkey.captaindns.com. Cada ESP ou sistema de envio pode usar o seu próprio seletor, permitindo rotações de chaves e configurações multi-provedor.


P: O meu ESP diz que DKIM é válido, mas o inspetor encontra um erro. Por quê?

R: Os ESP validam a sua configuração interna, não necessariamente o que está publicamente visível no DNS. O inspetor verifica o que os servidores de recepção realmente veem - é a única coisa que importa para a entregabilidade.


P: É seguro testar os meus registros?

R: Sim. A ferramenta realiza apenas consultas DNS de leitura. Não são enviados emails. Não são feitas modificações à sua configuração.


P: DKIM é válido, mas os meus emails vão para spam. Por quê?

R: A validade DKIM é necessária, mas não suficiente. A chegada à caixa de entrada depende também de: SPF, alinhamento DMARC, reputação de IP/domínio, comportamento de envio e conteúdo da mensagem.


P: Com que frequência devo verificar a minha configuração DKIM?

R: Verifique após cada alteração DNS, migração de ESP ou rotação de chaves. Verificações periódicas em produção são recomendadas, especialmente com múltiplos provedores de envio.


P: Como sei se DKIM está alinhado com DMARC?

R: O alinhamento DKIM verifica se o domínio d= da assinatura DKIM corresponde ao domínio From: do email. O inspetor indica se a sua configuração é compatível com o alinhamento DMARC.


Ferramentas complementares

FerramentaUtilidade
Verificador de sintaxe DKIMValidar um valor DKIM antes da publicação DNS
Gerador DKIMGerar um par de chaves DKIM e o registro DNS TXT a publicar
Inspetor SPFVerificar o seu registro SPF
Inspetor DMARCTestar a sua política DMARC
Analisador de cabeçalhos emailDiagnosticar falhas de autenticação em emails recebidos

Recursos úteis