DKIM-Check: Ist Ihr veröffentlichter Schlüssel gültig?

Geben Sie eine Domain und einen Selektor ein und sehen Sie den veröffentlichten DKIM-Schlüssel: ob der Record gültig ist, wie lang der Schlüssel ist und ob Empfänger damit Signaturen prüfen können. Wenn Sie den Selektor nicht kennen, lassen Sie das Feld leer – wir probieren die gängigsten aus.

Was der DKIM-Check prüft

Schlüssel-Record
Ob es unter selektor._domainkey genau einen Schlüssel gibt und ob er direkt oder über einen Alias (CNAME) zum E-Mail-Anbieter veröffentlicht ist.
Syntax
Ob jedes Tag gültig ist, der öffentliche Schlüssel vorhanden ist und keine Anführungszeichen oder anderen überflüssigen Zeichen in den Record geraten sind.
Schlüssellänge
Wie viele Bit der RSA-Schlüssel hat. Empfänger lehnen Schlüssel unter 1024 Bit ab und betrachten 1024-Bit-Schlüssel heute als schwach; empfohlen sind 2048 Bit.
Abgeschnittene Schlüssel
Lange Schlüssel werden beim Einfügen oft abgeschnitten; der Record ist dann vorhanden, aber jede Signatur schlägt fehl.
Flags
Ob der Schlüssel im Testmodus ist (t=y), widerrufen wurde (leeres p=) oder nur für die Domain ohne ihre Subdomains gilt.
Selektorsuche
Ohne Selektor werden mehr als dreißig Namen ausprobiert, die E-Mail-Dienste häufig verwenden.

Häufige Fragen

Was ist ein DKIM-Selektor, und wo finde ich ihn?

Der Selektor ist der Name des Schlüssels: Eine Domain kann mehrere Schlüssel haben, einen für jeden Dienst, der ihre E-Mails versendet. Ihr E-Mail-Dienst nennt ihn bei der Einrichtung. Sie können ihn auch aus einer bereits gesendeten Nachricht ablesen: Öffnen Sie den Quelltext und suchen Sie im Header DKIM-Signature nach „s=“.

Wie lang sollte ein DKIM-Schlüssel sein?

Verwenden Sie einen RSA-Schlüssel mit 2048 Bit. Ein 1024-Bit-Schlüssel funktioniert noch, gilt aber als schwach; alles Kürzere ignorieren Empfänger. Ein 2048-Bit-Schlüssel ist länger als 255 Zeichen und muss im TXT-Record in mehrere Teile aufgeteilt werden; die meisten DNS-Editoren erledigen das selbst.

Der Record ist vorhanden, trotzdem schlägt DKIM fehl. Warum?

Die häufigste Ursache ist ein beim Einfügen abgeschnittener oder mit Anführungszeichen zusammengefügter Schlüssel; der Check meldet beides. Weitere Ursachen: E-Mails werden mit einem anderen Selektor signiert als dem veröffentlichten, oder die Nachricht wurde unterwegs verändert (etwa durch eine Mailingliste, die eine Fußzeile anhängt).

Reicht DKIM ohne SPF?

Für DMARC genügt es, wenn eines von beiden besteht; richten Sie dennoch beide ein. DKIM übersteht Weiterleitungen, SPF nicht; SPF schützt dafür auch dann, wenn ein Dienst nicht signiert.