← Frankys Web GitHub Kontakt

DKIM Lookup

DKIM-Public-Key abfragen, echte Schlüssellänge und Record-Status prüfen.

DKIM signiert ausgehende E-Mails kryptografisch. Der öffentliche Schlüssel steht im DNS unter <selector>._domainkey.<domain>. Den Selector findet man im Header DKIM-Signature einer echten Mail (Feld s=). Kennt man ihn nicht, probiert dieses Werkzeug bei leerem Selector-Feld eine Reihe gängiger Selektoren durch.

Der Schlüssel wird nicht geschätzt, sondern dekodiert und exakt vermessen: RSA-Bitlänge, Ed25519, Public-Exponent. Ein leeres p= heißt, der Schlüssel wurde widerrufen. Schlüssel unter 1024 Bit gelten als unsicher, 2048 Bit sind Stand der Technik. t=y markiert den Testmodus, in dem Empfänger die Signatur nicht erzwingen.

Häufige Fragen

Woher bekomme ich den DKIM-Selector?
Aus dem Header einer versendeten E-Mail: Feld s= in der DKIM-Signature-Zeile. Gängige Werte sind default, s1, google, k1 oder ein Datum. Lässt man das Feld leer, probiert das Werkzeug die üblichen Selektoren selbst durch.
Welche Schlüssellänge sollte DKIM haben?
Mindestens 1024 Bit, empfohlen 2048 Bit. Kürzere Schlüssel gelten als unsicher und werden von einigen Providern abgelehnt. Ed25519 ist eine moderne Alternative, wird aber noch nicht überall unterstützt.
Was bedeutet ein leerer p=-Wert?
Der Schlüssel wurde widerrufen. Signaturen mit diesem Selector schlagen dann fehl. Der Eintrag sollte erst entfernt werden, wenn keine alten Mails mehr unterwegs sind.