DKIM-Checker

Fragen Sie den öffentlichen DKIM-Schlüssel einer Domain ab, prüfen Sie Syntax und Stärke – oder lassen Sie uns gängige Selektoren automatisch erkennen, wenn Sie Ihren nicht kennen.

Lassen Sie den Selektor leer, dann prüfen wir die gängigsten Selektoren von Google Workspace, Microsoft 365, Mailchimp, SendGrid, Amazon SES und anderen Anbietern.

Was ist DKIM?

DKIM (DomainKeys Identified Mail, RFC 6376) fügt jeder ausgehenden Nachricht eine digitale Signatur hinzu. Der sendende Server signiert ausgewählte Header und den Body mit einem privaten Schlüssel, der empfangende Server prüft die Signatur mit dem im DNS veröffentlichten öffentlichen Schlüssel. Eine gültige Signatur beweist, dass die Nachricht von der Domain autorisiert und unterwegs nicht verändert wurde.

Der öffentliche Schlüssel liegt in einem TXT-Record unter <selektor>._domainkey.<domain>. Über den Selektor kann eine Domain mehrere Schlüssel gleichzeitig veröffentlichen – etwa einen für Google Workspace und einen für einen Newsletter-Dienst.

So finden Sie Ihren DKIM-Selektor

Öffnen Sie eine von Ihrer Domain gesendete Nachricht, zeigen Sie den Quelltext oder alle Header an und suchen Sie den DKIM-Signature-Header. Das s=-Tag enthält den Selektor, d= die signierende Domain. Zum Beispiel bedeutet s=google; d=example.com, dass der Schlüssel unter google._domainkey.example.com liegt.

Lassen Sie das Selektor-Feld leer, probiert dieser Checker die Selektoren aus, die beliebte Anbieter am häufigsten verwenden, etwa google, selector1 und selector2 (Microsoft 365), k1 (Mailchimp), s1 und s2 (SendGrid) und viele mehr.

Beispiel für einen DKIM-Record

v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA…

v kennzeichnet den Record, k legt den Schlüsseltyp fest und p enthält den Base64-kodierten öffentlichen Schlüssel. Ein leeres p= bedeutet, dass der Schlüssel widerrufen wurde.

Was dieser DKIM-Checker prüft

  • Dass für den Selektor ein Record existiert und nur einer veröffentlicht ist.
  • Die Syntax jedes Tags, einschließlich des optionalen Versions-Tags v=DKIM1.
  • Dass sich der öffentliche Schlüssel korrekt dekodieren lässt, und seine tatsächliche Länge in Bit.
  • Den Schlüsseltyp (rsa oder ed25519), erlaubte Hash-Algorithmen und das Test-Flag t=y.
  • Widerrufene Schlüssel mit leerem p=-Tag.

Empfohlene DKIM-Schlüssellänge

Verwenden Sie 2048-Bit-RSA-Schlüssel. 1024-Bit-Schlüssel werden noch akzeptiert, gelten aber als schwach, und Schlüssel unter 1024 Bit werden von Gmail, Outlook und anderen großen Anbietern abgelehnt. Manche DNS-Anbieter begrenzen einen TXT-String auf 255 Zeichen; ein 2048-Bit-Schlüssel wird dann in mehrere Strings aufgeteilt – das ist normal und wird automatisch verarbeitet.

Rotieren Sie Schlüssel regelmäßig: Veröffentlichen Sie einen neuen Schlüssel unter einem neuen Selektor, stellen Sie die Signierung darauf um und widerrufen Sie den alten Schlüssel mit einem leeren p=-Wert.

DKIM durchgängig testen

Ein gültiger DNS-Record ist nur die halbe Miete – Ihr Server muss Nachrichten auch mit dem passenden privaten Schlüssel signieren. Senden Sie eine Nachricht an eine kostenlose temporäre TempBox-Adresse und öffnen Sie die Header, um zu bestätigen, dass DKIM, SPF und DMARC bestehen.

Häufig gestellte Fragen

Wie prüfe ich meinen DKIM-Record?

Geben Sie oben Ihre Domain und Ihren DKIM-Selektor ein. Kennen Sie den Selektor nicht, lassen Sie das Feld leer – das Tool testet dann automatisch die gängigsten Selektoren.

Was ist ein DKIM-Selektor?

Ein Selektor ist ein Name, der auf einen bestimmten DKIM-Schlüssel verweist. Empfänger finden den Schlüssel unter <selektor>._domainkey.<domain>. Den Selektor sehen Sie im s=-Tag des DKIM-Signature-Headers jeder gesendeten Nachricht.

Warum wird mein DKIM-Record nicht gefunden?

Die häufigsten Gründe sind ein falscher Selektor, ein unter dem falschen DNS-Namen angelegter Record (zum Beispiel mit doppelt angehängter Domain) oder eine noch nicht verbreitete Änderung. Vergleichen Sie die s=- und d=-Tags einer gesendeten Nachricht mit Ihrem DNS.

Ist ein 1024-Bit-DKIM-Schlüssel noch in Ordnung?

Er funktioniert, aber 2048 Bit ist heute das empfohlene Minimum. Schlüssel unter 1024 Bit werden von großen Postfachanbietern abgelehnt.

Was bedeutet ein leeres p=-Tag?

Ein leerer p=-Wert bedeutet, dass der Schlüssel widerrufen wurde. Jede mit dem zugehörigen privaten Schlüssel signierte Nachricht besteht die DKIM-Prüfung nicht.

Kann eine Domain mehrere DKIM-Schlüssel haben?

Ja. Jeder Versanddienst hat in der Regel seinen eigenen Selektor und Schlüssel, daher kann eine Domain viele DKIM-Records unter verschiedenen Selektoren veröffentlichen.

Ist dieser DKIM-Checker kostenlos?

Ja. Er ist kostenlos, erfordert keine Registrierung, und wir speichern die geprüften Domains und Selektoren nicht.

Weitere kostenlose E-Mail-Tools