Che cos'è un record TXT?
Un record TXT (Text) è un tipo di record DNS che memorizza stringhe di testo arbitrarie associate a un dominio. Nato per contenere note leggibili dalle persone, oggi è essenziale per dati leggibili dalle macchine, come le politiche di autenticazione e-mail, la verifica della proprietà del dominio e le configurazioni specifiche dei servizi.
Usi comuni dei record TXT
Autenticazione e-mail
SPF (Sender Policy Framework):example.com. IN TXT "v=spf1 include:_spf.google.com ~all"
Specifica quali server sono autorizzati a inviare e-mail per il dominio.
DKIM (DomainKeys Identified Mail):google._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; p=MIGfMA0..."
Contiene la chiave pubblica usata per verificare la firma delle e-mail.
DMARC (Domain-based Message Authentication):_dmarc.example.com. IN TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"
Definisce la politica di autenticazione e-mail e la relativa reportistica.
Verifica del dominio
Google Search Console:example.com. IN TXT "google-site-verification=abc123..."
Microsoft 365:
example.com. IN TXT "MS=ms12345678"
Convalida del certificato SSL:
_dnsauth.example.com. IN TXT "validation-token-from-ca"
Altre applicazioni
Verifica del dominio Facebook:example.com. IN TXT "facebook-domain-verification=xyz789"
Identità Keybase:
_keybase.example.com. IN TXT "keybase-site-verification=..."
Dati applicativi personalizzati:
_app.example.com. IN TXT "config=value123"
Formato dei record TXT
Sintassi di base
name IN TXT "text content here"
Più record TXT
Un dominio può avere più record TXT:
example.com. IN TXT "v=spf1 include:_spf.google.com ~all"
example.com. IN TXT "google-site-verification=abc123"
example.com. IN TXT "facebook-domain-verification=xyz789"
Record TXT lunghi
Ogni stringa di un record TXT è limitata a 255 caratteri, ma più stringhe possono essere concatenate:
selector._domainkey.example.com. IN TXT (
"v=DKIM1; k=rsa; "
"p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA..."
"...long key continues..."
)
I client DNS concatenano automaticamente queste stringhe.
Controllo dei record TXT
Con dig:dig example.com TXT
; ANSWER SECTION:
example.com. 300 IN TXT "v=spf1 include:_spf.google.com ~all"
Controllo di uno specifico sottodominio TXT:
dig _dmarc.example.com TXT
dig selector._domainkey.example.com TXT
Con DomScan:
curl "https://domscan.net/v1/health?domain=example.com"
# Returns hasTXT and email authentication status
Procedure consigliate per i record TXT
Autenticazione e-mail
1. Configura sempre SPF, DKIM e DMARC insieme.
2. Usa un solo record SPF: più record SPF causano errori.
3. Mantieni le ricerche DNS di SPF sotto 10: superare il limite può causare un fallimento.
4. Esegui i test prima della messa in produzione con validatori online.
Verifica del dominio
1. Non rimuovere i record TXT di verifica: i servizi potrebbero richiedere una nuova verifica.
2. Documenta lo scopo di ogni record TXT: nel tempo possono accumularsi.
3. Rimuovi i record inutilizzati dei servizi che non usi più.
Applicazioni personalizzate
1. Usa prefissi con underscore (_app.example.com) per evitare conflitti.
2. Documenta il formato: in futuro sarà facile dimenticarlo.
3. Considera il TTL: usa TTL più bassi per configurazioni modificate spesso.
Considerazioni sulla sicurezza
Divulgazione di informazioni
I record TXT sono pubblici. Non memorizzare informazioni sensibili:
# Bad - exposes internal info
example.com. TXT "internal-api-key=secret123"
Vulnerabilità SPF
Record SPF troppo permissivi possono consentire lo spoofing e-mail:
# Bad - allows anyone to send
example.com. TXT "v=spf1 +all"
# Good - restrictive
example.com. TXT "v=spf1 include:_spf.google.com -all"
Risoluzione dei problemi dei record TXT
Più record SPF: per ogni dominio è valido un solo record SPF. Unisci le diverse politiche in un unico record. Record troncati: se il record TXT appare tagliato, verifica le virgolette e la concatenazione corretta delle stringhe. Ritardi di propagazione: le modifiche ai record TXT seguono la propagazione basata sul TTL. Riduci il TTL prima di modificare i record di verifica.I record TXT sono il coltellino svizzero del DNS: versatili, ma da gestire con attenzione man mano che se ne amplia l'uso.