Sprawdź klucz publiczny DKIM domeny, zweryfikuj jego składnię i siłę — albo pozwól nam automatycznie wykryć popularne selektory, jeśli nie znasz swojego.
DKIM (DomainKeys Identified Mail, RFC 6376) dodaje podpis cyfrowy do każdej wychodzącej wiadomości. Serwer wysyłający podpisuje wybrane nagłówki i treść kluczem prywatnym, a serwer odbiorczy weryfikuje podpis kluczem publicznym opublikowanym w DNS. Poprawny podpis dowodzi, że wiadomość została autoryzowana przez domenę i nie zmieniono jej po drodze.
Klucz publiczny znajduje się w rekordzie TXT pod <selektor>._domainkey.<domena>. Selektor pozwala publikować kilka kluczy jednocześnie — na przykład jeden dla Google Workspace, a drugi dla usługi newslettera.
Otwórz dowolną wiadomość wysłaną z Twojej domeny, wyświetl oryginał lub pełne nagłówki i znajdź nagłówek DKIM-Signature. Tag s= zawiera selektor, a d= domenę podpisującą. Na przykład s=google; d=example.com oznacza, że klucz znajduje się pod google._domainkey.example.com.
Jeśli zostawisz pole selektora puste, narzędzie sprawdzi selektory najczęściej używane przez popularnych dostawców, takie jak google, selector1 i selector2 (Microsoft 365), k1 (Mailchimp), s1 i s2 (SendGrid) i wiele innych.
v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA…
v identyfikuje rekord, k określa typ klucza, a p zawiera klucz publiczny w Base64. Puste p= oznacza, że klucz unieważniono.
Używaj 2048-bitowych kluczy RSA. Klucze 1024-bitowe są jeszcze akceptowane, ale uznawane za słabe, a krótsze niż 1024 bity odrzucają Gmail, Outlook i inni duzi dostawcy. Niektórzy dostawcy DNS ograniczają jeden ciąg TXT do 255 znaków; klucz 2048-bitowy jest wtedy dzielony na kilka ciągów — to normalne i obsługiwane automatycznie.
Regularnie zmieniaj klucze: opublikuj nowy klucz pod nowym selektorem, przełącz na niego podpisywanie, a stary unieważnij, publikując pustą wartość p=.
Poprawny rekord DNS to tylko połowa sukcesu — Twój serwer musi też podpisywać wiadomości odpowiednim kluczem prywatnym. Wyślij wiadomość na darmowy tymczasowy adres TempBox i otwórz jej nagłówki, aby potwierdzić, że DKIM, SPF i DMARC przechodzą.
Wpisz domenę i selektor DKIM w formularzu powyżej. Jeśli nie znasz selektora, zostaw pole puste — narzędzie automatycznie sprawdzi najpopularniejsze.
Selektor to nazwa wskazująca na konkretny klucz DKIM. Odbiorcy szukają klucza pod <selektor>._domainkey.<domena>. Selektor widać w tagu s= nagłówka DKIM-Signature każdej wysłanej wiadomości.
Najczęstsze przyczyny to zły selektor, rekord dodany pod złą nazwą DNS (np. z podwójnie dopisaną domeną) lub zmiana, która jeszcze się nie rozeszła. Porównaj tagi s= i d= wysłanej wiadomości ze swoim DNS.
Działa, ale dziś zalecanym minimum jest 2048 bitów. Klucze krótsze niż 1024 bity są odrzucane przez dużych dostawców poczty.
Pusta wartość p= oznacza, że klucz unieważniono. Każda wiadomość podpisana odpowiadającym mu kluczem prywatnym nie przejdzie weryfikacji DKIM.
Tak. Każda usługa wysyłkowa ma zwykle własny selektor i klucz, więc domena może publikować wiele rekordów DKIM pod różnymi selektorami.
Tak. Jest darmowe, nie wymaga rejestracji, a sprawdzanych domen i selektorów nie przechowujemy.