Ir para o conteúdo principal

DKIM Validator

Valide a sintaxe DKIM antes de publicar - corrija erros em segundos

Como corrigir erros de sintaxe DKIM? Cole o seu registro DKIM abaixo e valide a sintaxe instantaneamente. Detecte etiquetas ausentes, chaves truncadas e erros de formato antes de comprometerem a sua autenticação de email.

Por que validar a sintaxe DKIM antes de publicar?

Você acabou de gerar um novo par de chaves DKIM ou copiou um registro do seu provedor de email. Antes de publicá-lo na sua zona DNS, saiba que um erro de sintaxe pode estragar tudo: etiqueta ausente, chave truncada, aspas mal colocadas.

O validador de sintaxe DKIM analisa o seu valor localmente - sem consultas DNS - para detectar estes problemas antes de afetarem a sua entregabilidade.

Três casos de uso principais:

  • Nova configuração DKIM: Valide a chave pública gerada pelo seu servidor ou ESP antes de adicioná-la ao DNS
  • Migração de provedor: Verifique se o valor copiado está completo e corretamente formatado
  • Rotação de chaves: Certifique-se de que o novo seletor está pronto antes de substituir o anterior

Como usar o validador em 3 passos

Passo 1: Obter o valor DKIM

Copie o valor do registro DKIM de:

  • O seu servidor de email (Postfix, Exchange, etc.)
  • O seu ESP (Google Workspace, Microsoft 365, Mailchimp, SendGrid...)
  • Um gerador de chaves DKIM online

Formato esperado:

v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA...

Passo 2: Colar no validador

Cole o valor completo no campo acima. A ferramenta analisa instantaneamente:

  • ✅ Presença das etiquetas obrigatórias (v, k, p)
  • ✅ Formato da chave pública (base64 válido)
  • ✅ Sintaxe de separadores e valores
  • ✅ Comprimento e tipo de chave (RSA 2048+ bits recomendado)

Passo 3: Corrigir e publicar

O relatório indica:

  • Erros (vermelho): O registro é inutilizável - corrija antes de publicar
  • Avisos (laranja): Tecnicamente válido, mas arriscado - a avaliar
  • Sucesso (verde): Pronto para publicar na sua zona DNS

O que é um registro DKIM?

Um registro DKIM (DomainKeys Identified Mail) é um registro TXT publicado na sua zona DNS. Contém a chave pública que permite aos servidores destinatários verificar a assinatura criptográfica dos seus emails.

Anatomia de um registro DKIM:

EtiquetaObrigatóriaDescriçãoExemplo
vSimVersão do protocolov=DKIM1
kSimTipo de chavek=rsa ou k=ed25519
pSimChave pública em base64p=MIIBIjAN...
hNãoAlgoritmos de hashh=sha256
tNãoFlags (teste, estrito)t=y ou t=s
sNãoServiços autorizadoss=email

Exemplo completo:

v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEAu5oI...

Erros de sintaxe frequentes

O validador detecta automaticamente estes problemas comuns:

1. Chave pública truncada

Sintoma: Erro invalid_p_base64 ou public_key_parse_error

Causa: A chave foi cortada durante o copiar-colar (limite de caracteres, quebra de linha mal tratada).

Solução: Recupere a chave completa da fonte. Uma chave RSA de 2048 bits tem aproximadamente 400 caracteres em base64.

2. Aspas residuais

Sintoma: Erro record_trailing_quote ou invalid_tag_syntax

Causa: O valor copiado contém aspas (") ou aspas tipográficas ("").

Solução: Remova todas as aspas antes de colar o valor.

3. Etiqueta de versão ausente

Sintoma: Erro missing_version_tag

Causa: O registro não começa com v=DKIM1.

Solução: Adicione v=DKIM1; no início do registro.

4. Chave RSA muito curta

Sintoma: Aviso weak_key_length

Causa: Chave RSA inferior a 2048 bits (frequentemente 1024 bits).

Solução: Gere um novo par de chaves com pelo menos 2048 bits.

5. Separadores incorretos

Sintoma: Erro invalid_tag_syntax

Causa: Pontos e vírgulas múltiplos (;;), espaços mal colocados ou caracteres especiais.

Solução: Use um único ; entre cada etiqueta, sem espaço antes do separador.


Diferença entre verificação de sintaxe e inspeção DNS

AspectoValidador de sintaxeInspetor de registro
MétodoAnálise local do valorConsulta DNS real
Quando usarAntes de publicarDepois de publicar
O que verificaFormato, etiquetas, estruturaPropagação, resolução, alinhamento DMARC
EntradaValor DKIM copiadoDomínio + seletor

Fluxo de trabalho recomendado:

  1. Sintaxe: Valide o valor com este validador
  2. Publicação: Adicione o registro TXT à sua zona DNS
  3. Inspeção: Use o Inspetor DKIM para confirmar a propagação

Boas práticas DKIM

Geração de chaves

  • Use RSA 2048 bits mínimo (4096 bits para máxima segurança)
  • Ed25519 está emergindo, mas permanece pouco suportado pelos destinatários
  • Guarde a chave privada de forma segura (nunca no DNS!)

Nomenclatura do seletor

  • Escolha um nome curto e único: google, mailchimp, s1, 2024
  • O seletor completo será: seletor._domainkey.captaindns.com
  • Use nomes diferentes por provedor para facilitar as rotações

TTL recomendado

  • 300-600 segundos durante o deployment (propagação rápida)
  • 3600-86400 segundos quando estável (menos consultas DNS)
  • TTL curto facilita revogações de emergência

Rotação regular

  • Planeje uma rotação anual mínimo
  • Documente o responsável e a data da última rotação
  • Mantenha o seletor antigo alguns dias após a rotação

FAQ - Perguntas frequentes

P: Como corrijo erros de sintaxe DKIM?

R: Os erros comuns incluem: chave pública truncada (copie a chave completa da fonte), aspas residuais (remova todas), etiqueta v=DKIM1 ausente (adicione no início), chave fraca (use RSA 2048+ bits) e separadores incorretos (um único ponto e vírgula entre etiquetas). Este DKIM validator identifica cada erro com instruções de correção claras.


P: Qual é a diferença entre este validador e o inspetor DKIM?

R: O validador de sintaxe analisa um valor que você cola para detectar erros de formato antes da publicação. O inspetor de registro executa uma consulta DNS real para verificar um registro já publicado. Use a sintaxe primeiro, o inspetor depois.


P: Por que a minha chave está marcada como "muito curta"?

R: As chaves RSA inferiores a 2048 bits são consideradas fracas. O Gmail e outros provedores podem rejeitar assinaturas com chaves de 1024 bits. Gere um novo par de chaves com pelo menos 2048 bits.


P: Devo incluir as aspas no valor?

R: Não. As aspas são às vezes adicionadas pelas interfaces de gestão DNS para delimitar strings longas, mas não fazem parte do valor DKIM em si. Remova-as antes de validar.


P: O meu ESP diz que DKIM está configurado, mas a sintaxe falha aqui. Por quê?

R: Os ESP frequentemente validam a sua configuração interna, não necessariamente o que você copiou. Verifique se copiou o valor completo sem truncamento, e sem aspas de encapsulamento.


P: Ed25519 é suportado?

R: Sim, o validador reconhece chaves Ed25519 (k=ed25519). No entanto, o suporte do lado do destinatário permanece limitado. RSA 2048 bits continua sendo a escolha mais compatível.


P: Como sei qual seletor usar?

R: O seletor é escolhido ao configurar DKIM no seu servidor ou ESP. Consulte a documentação do seu provedor. Os seletores comuns incluem: google, selector1, selector2, s1, default, mail.


Ferramentas complementares

FerramentaUtilidade
Inspetor DKIMVerificar um registro DKIM já publicado no DNS
Gerador DKIMGerar um par de chaves DKIM e o registro DNS TXT a publicar
Inspetor SPFValidar o seu registro SPF
Inspetor DMARCConfigurar e testar a sua política DMARC
Validador DMARCValidar a sintaxe de um registro DMARC antes da publicação
Analisador de cabeçalhos emailDiagnosticar falhas de autenticação em emails recebidos

Recursos úteis