Kontrola DKIM záznamu

Zjistěte veřejný DKIM klíč domény, ověřte jeho syntaxi a sílu — nebo nás nechte automaticky najít běžné selektory, pokud ten svůj neznáte.

Nechte selektor prázdný a vyzkoušíme nejběžnější selektory Google Workspace, Microsoft 365, Mailchimp, SendGrid, Amazon SES a dalších poskytovatelů.

Co je DKIM?

DKIM (DomainKeys Identified Mail, RFC 6376) přidává ke každé odchozí zprávě digitální podpis. Odesílající server podepíše vybrané hlavičky a tělo soukromým klíčem a přijímající server ověří podpis veřejným klíčem zveřejněným v DNS. Platný podpis dokazuje, že zprávu autorizovala doména a cestou nebyla změněna.

Veřejný klíč je v TXT záznamu na <selektor>._domainkey.<doména>. Selektor umožňuje doméně publikovat více klíčů současně — například jeden pro Google Workspace a další pro službu newsletterů.

Jak najít svůj DKIM selektor

Otevřete libovolnou zprávu odeslanou z vaší domény, zobrazte zdroj nebo úplné hlavičky a najděte hlavičku DKIM-Signature. Tag s= obsahuje selektor a d= podepisující doménu. Například s=google; d=example.com znamená, že klíč je na google._domainkey.example.com.

Pokud pole selektoru necháte prázdné, nástroj vyzkouší selektory nejčastěji používané oblíbenými poskytovateli, například google, selector1 a selector2 (Microsoft 365), k1 (Mailchimp), s1 a s2 (SendGrid) a mnoho dalších.

Příklad DKIM záznamu

v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA…

v identifikuje záznam, k určuje typ klíče a p obsahuje veřejný klíč v Base64. Prázdné p= znamená, že klíč byl zneplatněn.

Co tato kontrola DKIM ověřuje

  • Že pro selektor existuje záznam a je publikován jen jeden.
  • Syntaxi každého tagu včetně volitelného tagu verze v=DKIM1.
  • Že se veřejný klíč správně dekóduje, a jeho skutečnou délku v bitech.
  • Typ klíče (rsa nebo ed25519), povolené hashovací algoritmy a testovací příznak t=y.
  • Zneplatněné klíče s prázdným tagem p=.

Doporučená délka DKIM klíče

Používejte 2048bitové RSA klíče. 1024bitové jsou stále přijímány, ale považují se za slabé, a klíče kratší než 1024 bitů odmítá Gmail, Outlook a další velcí poskytovatelé. Někteří poskytovatelé DNS omezují jeden TXT řetězec na 255 znaků; 2048bitový klíč se pak rozdělí do více řetězců — to je normální a zpracuje se automaticky.

Klíče pravidelně obměňujte: publikujte nový klíč pod novým selektorem, přepněte na něj podepisování a starý zneplatněte publikováním prázdné hodnoty p=.

Otestujte DKIM od začátku do konce

Platný DNS záznam je jen polovina — váš server musí zprávy také podepisovat odpovídajícím soukromým klíčem. Pošlete zprávu na bezplatnou dočasnou adresu TempBox a otevřete její hlavičky, abyste ověřili, že DKIM, SPF i DMARC projdou.

Časté dotazy

Jak zkontrolovat svůj DKIM záznam?

Zadejte doménu a DKIM selektor do formuláře výše. Pokud selektor neznáte, nechte pole prázdné — nástroj automaticky vyzkouší nejběžnější selektory.

Co je DKIM selektor?

Selektor je název, který ukazuje na konkrétní DKIM klíč. Příjemci hledají klíč na <selektor>._domainkey.<doména>. Selektor najdete v tagu s= hlavičky DKIM-Signature jakékoli odeslané zprávy.

Proč se můj DKIM záznam nenašel?

Nejčastější příčinou je špatný selektor, záznam přidaný pod chybným DNS názvem (například s doménou připojenou dvakrát) nebo změna, která se ještě nerozšířila. Porovnejte tagy s= a d= odeslané zprávy se svým DNS.

Je 1024bitový DKIM klíč ještě v pořádku?

Funguje, ale doporučeným minimem je dnes 2048 bitů. Klíče kratší než 1024 bitů velcí poskytovatelé schránek odmítají.

Co znamená prázdný tag p=?

Prázdná hodnota p= znamená, že klíč byl zneplatněn. Každá zpráva podepsaná odpovídajícím soukromým klíčem neprojde ověřením DKIM.

Může mít doména více DKIM klíčů?

Ano. Každá odesílací služba má obvykle vlastní selektor a klíč, takže doména může publikovat mnoho DKIM záznamů pod různými selektory.

Je tato kontrola DKIM zdarma?

Ano. Je zdarma, nevyžaduje registraci a kontrolované domény ani selektory neukládáme.

Další bezplatné e-mailové nástroje