Fragen Sie den öffentlichen DKIM-Schlüssel einer Domain ab, prüfen Sie Syntax und Stärke – oder lassen Sie uns gängige Selektoren automatisch erkennen, wenn Sie Ihren nicht kennen.
DKIM (DomainKeys Identified Mail, RFC 6376) fügt jeder ausgehenden Nachricht eine digitale Signatur hinzu. Der sendende Server signiert ausgewählte Header und den Body mit einem privaten Schlüssel, der empfangende Server prüft die Signatur mit dem im DNS veröffentlichten öffentlichen Schlüssel. Eine gültige Signatur beweist, dass die Nachricht von der Domain autorisiert und unterwegs nicht verändert wurde.
Der öffentliche Schlüssel liegt in einem TXT-Record unter <selektor>._domainkey.<domain>. Über den Selektor kann eine Domain mehrere Schlüssel gleichzeitig veröffentlichen – etwa einen für Google Workspace und einen für einen Newsletter-Dienst.
Öffnen Sie eine von Ihrer Domain gesendete Nachricht, zeigen Sie den Quelltext oder alle Header an und suchen Sie den DKIM-Signature-Header. Das s=-Tag enthält den Selektor, d= die signierende Domain. Zum Beispiel bedeutet s=google; d=example.com, dass der Schlüssel unter google._domainkey.example.com liegt.
Lassen Sie das Selektor-Feld leer, probiert dieser Checker die Selektoren aus, die beliebte Anbieter am häufigsten verwenden, etwa google, selector1 und selector2 (Microsoft 365), k1 (Mailchimp), s1 und s2 (SendGrid) und viele mehr.
v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA…
v kennzeichnet den Record, k legt den Schlüsseltyp fest und p enthält den Base64-kodierten öffentlichen Schlüssel. Ein leeres p= bedeutet, dass der Schlüssel widerrufen wurde.
Verwenden Sie 2048-Bit-RSA-Schlüssel. 1024-Bit-Schlüssel werden noch akzeptiert, gelten aber als schwach, und Schlüssel unter 1024 Bit werden von Gmail, Outlook und anderen großen Anbietern abgelehnt. Manche DNS-Anbieter begrenzen einen TXT-String auf 255 Zeichen; ein 2048-Bit-Schlüssel wird dann in mehrere Strings aufgeteilt – das ist normal und wird automatisch verarbeitet.
Rotieren Sie Schlüssel regelmäßig: Veröffentlichen Sie einen neuen Schlüssel unter einem neuen Selektor, stellen Sie die Signierung darauf um und widerrufen Sie den alten Schlüssel mit einem leeren p=-Wert.
Ein gültiger DNS-Record ist nur die halbe Miete – Ihr Server muss Nachrichten auch mit dem passenden privaten Schlüssel signieren. Senden Sie eine Nachricht an eine kostenlose temporäre TempBox-Adresse und öffnen Sie die Header, um zu bestätigen, dass DKIM, SPF und DMARC bestehen.
Geben Sie oben Ihre Domain und Ihren DKIM-Selektor ein. Kennen Sie den Selektor nicht, lassen Sie das Feld leer – das Tool testet dann automatisch die gängigsten Selektoren.
Ein Selektor ist ein Name, der auf einen bestimmten DKIM-Schlüssel verweist. Empfänger finden den Schlüssel unter <selektor>._domainkey.<domain>. Den Selektor sehen Sie im s=-Tag des DKIM-Signature-Headers jeder gesendeten Nachricht.
Die häufigsten Gründe sind ein falscher Selektor, ein unter dem falschen DNS-Namen angelegter Record (zum Beispiel mit doppelt angehängter Domain) oder eine noch nicht verbreitete Änderung. Vergleichen Sie die s=- und d=-Tags einer gesendeten Nachricht mit Ihrem DNS.
Er funktioniert, aber 2048 Bit ist heute das empfohlene Minimum. Schlüssel unter 1024 Bit werden von großen Postfachanbietern abgelehnt.
Ein leerer p=-Wert bedeutet, dass der Schlüssel widerrufen wurde. Jede mit dem zugehörigen privaten Schlüssel signierte Nachricht besteht die DKIM-Prüfung nicht.
Ja. Jeder Versanddienst hat in der Regel seinen eigenen Selektor und Schlüssel, daher kann eine Domain viele DKIM-Records unter verschiedenen Selektoren veröffentlichen.
Ja. Er ist kostenlos, erfordert keine Registrierung, und wir speichern die geprüften Domains und Selektoren nicht.