DKIM Lookup
DKIM-Public-Key abfragen, echte Schlüssellänge und Record-Status prüfen.
DKIM signiert ausgehende E-Mails kryptografisch. Der öffentliche Schlüssel steht im DNS unter <selector>._domainkey.<domain>. Den Selector findet man im Header DKIM-Signature einer echten Mail (Feld s=). Kennt man ihn nicht, probiert dieses Werkzeug bei leerem Selector-Feld eine Reihe gängiger Selektoren durch.
Der Schlüssel wird nicht geschätzt, sondern dekodiert und exakt vermessen: RSA-Bitlänge, Ed25519, Public-Exponent. Ein leeres p= heißt, der Schlüssel wurde widerrufen. Schlüssel unter 1024 Bit gelten als unsicher, 2048 Bit sind Stand der Technik. t=y markiert den Testmodus, in dem Empfänger die Signatur nicht erzwingen.
Häufige Fragen
- Woher bekomme ich den DKIM-Selector?
- Aus dem Header einer versendeten E-Mail: Feld s= in der DKIM-Signature-Zeile. Gängige Werte sind default, s1, google, k1 oder ein Datum. Lässt man das Feld leer, probiert das Werkzeug die üblichen Selektoren selbst durch.
- Welche Schlüssellänge sollte DKIM haben?
- Mindestens 1024 Bit, empfohlen 2048 Bit. Kürzere Schlüssel gelten als unsicher und werden von einigen Providern abgelehnt. Ed25519 ist eine moderne Alternative, wird aber noch nicht überall unterstützt.
- Was bedeutet ein leerer p=-Wert?
- Der Schlüssel wurde widerrufen. Signaturen mit diesem Selector schlagen dann fehl. Der Eintrag sollte erst entfernt werden, wenn keine alten Mails mehr unterwegs sind.