查询域名的 DKIM 公钥,验证其语法和强度;如果不知道选择器,我们会自动检测常用选择器。
DKIM(DomainKeys Identified Mail,RFC 6376)为每封外发邮件添加数字签名。发件服务器用私钥对选定的邮件头和正文签名,收件服务器用发布在 DNS 中的公钥验证签名。有效的签名证明邮件经域名授权且在传输中未被篡改。
公钥位于 <选择器>._domainkey.<域名> 的 TXT 记录中。借助选择器,一个域名可以同时发布多个密钥——例如一个用于 Google Workspace,另一个用于邮件营销服务。
打开任意一封从您的域名发出的邮件,查看原始邮件或完整邮件头,找到 DKIM-Signature 头。s= 标签是选择器,d= 是签名域名。例如 s=google; d=example.com 表示密钥位于 google._domainkey.example.com。
如果选择器留空,本检查器会尝试主流服务商最常用的选择器,例如 google、selector1 和 selector2(Microsoft 365)、k1(Mailchimp)、s1 和 s2(SendGrid)等。
v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA…
v 标识记录,k 指定密钥类型,p 为 Base64 编码的公钥。p= 为空表示该密钥已被撤销。
请使用 2048 位 RSA 密钥。1024 位密钥仍被接受但被视为较弱,小于 1024 位的密钥会被 Gmail、Outlook 等主流服务商拒绝。部分 DNS 服务商将单个 TXT 字符串限制为 255 个字符,2048 位密钥会被拆分为多个字符串——这是正常的,会被自动处理。
请定期轮换密钥:在新选择器下发布新密钥,将签名切换到新密钥,然后发布空的 p= 值来撤销旧密钥。
有效的 DNS 记录只是一半——您的服务器还必须使用匹配的私钥为邮件签名。向免费的 TempBox 临时地址发送一封邮件,打开邮件头确认 DKIM、SPF 和 DMARC 均已通过。
在上方检查器中输入域名和 DKIM 选择器。如果不知道选择器,留空即可,工具会自动测试最常用的选择器。
选择器是指向某个特定 DKIM 密钥的名称。收件方在 <选择器>._domainkey.<域名> 查找密钥。您可以在任意已发送邮件 DKIM-Signature 头的 s= 标签中看到选择器。
最常见的原因是选择器错误、记录添加在错误的 DNS 名称下(例如域名被重复追加),或修改尚未传播。请将已发送邮件的 s= 和 d= 标签与您的 DNS 进行比对。
仍可使用,但目前推荐的最小长度是 2048 位。小于 1024 位的密钥会被主流邮箱服务商拒绝。
p= 为空表示该密钥已被撤销。任何使用对应私钥签名的邮件都无法通过 DKIM 验证。
可以。每个发信服务通常都有自己的选择器和密钥,因此一个域名可以在不同选择器下发布多条 DKIM 记录。
是的。免费、无需注册,我们不会存储您检查的域名和选择器。