DKIM prüfen: einen DKIM-Schlüssel abfragen

Fragen Sie den öffentlichen DKIM-Schlüssel ab, den eine Domain für einen Selector veröffentlicht, oder lassen Sie die Standard-Selectors gängiger Mailanbieter durchprobieren. Sie sehen, ob sich der Schlüssel lesen lässt, wie lang er ist und ob er widerrufen wurde.

Warum DKIM einen Selector braucht

Ein DKIM-Schlüssel wird als TXT-Record unter selector._domainkey.ihre-domain veröffentlicht. Der Selector ist eine Bezeichnung, die der Versender der E-Mails wählt, und eine Domain kann viele davon haben: einen pro Mailanbieter, im Lauf der Zeit ausgetauscht. Das DNS bietet keine Möglichkeit, sie aufzulisten. Eine DKIM-Abfrage braucht deshalb den Selector.

Sie finden ihn in jeder Nachricht, die die Domain verschickt hat: Öffnen Sie den Quelltext der Nachricht und lesen Sie den Header DKIM-Signature. Das Tag s= ist der Selector, d= ist die signierende Domain. Lassen Sie das Selector-Feld leer, probiert OrbitProbe eine feste Liste von Selectors durch, die große Anbieter standardmäßig verwenden. Ein Fehlschlag auf dieser Liste bedeutet nicht, dass die Domain kein DKIM hat.

Das Ergebnis lesen

v=DKIM1 kennzeichnet den Record, k= nennt den Schlüsseltyp (RSA, sofern nichts angegeben ist, oder ed25519), und p= enthält den öffentlichen Schlüssel. Bei RSA-Schlüsseln dekodiert das Tool den Schlüssel und gibt seine Länge an: 2048 Bit sind derzeit die Norm, 1024 Bit werden noch verifiziert, sollten aber ersetzt werden, und alles Kürzere lehnen große Empfänger ab. Ein leeres p= bedeutet, dass der Schlüssel absichtlich widerrufen wurde. t=y kennzeichnet, dass die Domain DKIM noch testet.

Ein gültiger Schlüssel im DNS ist die eine Hälfte von DKIM. Die andere Hälfte ist, dass der sendende Server tatsächlich mit dem passenden privaten Schlüssel signiert, und das kann nur eine echte Nachricht zeigen. Suchen Sie im Header Authentication-Results einer zugestellten Nachricht nach dkim=pass.

So verwenden Sie dieses Tool

  1. Domain eingeben. Tippen Sie einen Domainnamen wie example.com ein oder fügen Sie ihn ein. Eine vollständige URL geht auch: Schema, Pfad und ein führendes www werden entfernt.
  2. Selector ergänzen, falls bekannt. Der Selector ist das Tag s= eines DKIM-Signature-Headers. Ohne Angabe probiert das Tool eine Liste gängiger Anbieter-Selectors durch.
  3. Schlüssel lesen. Sie sehen Schlüsseltyp und -länge sowie die Flags für Test und Widerruf. Ein Schlüssel im DNS zeigt, dass DKIM eingerichtet ist, nicht, dass E-Mails signiert werden.

Dasselbe auf der Kommandozeile

Dieselbe Prüfung im Terminal. Die Befehle verwenden example.com: Ersetzen Sie es durch Ihren eigenen Namen.

  • DKIM-Schlüssel eines Selectorsdig selector1._domainkey.example.com TXT +short
  • Windowsnslookup -type=TXT selector1._domainkey.example.com

Ersetzen Sie selector1 durch den Selector aus dem Tag s= einer echten Nachricht.

Häufige Fragen

Wie finde ich meinen DKIM-Selector?

Öffnen Sie den Quelltext einer E-Mail, die von der Domain gesendet wurde, und suchen Sie den Header DKIM-Signature. Der Wert nach s= ist der Selector. Mailanbieter zeigen ihn auch auf ihrer Seite zur Domain-Authentifizierung an.

Es wurde kein DKIM-Record gefunden. Nutzt die Domain kein DKIM?

Nicht unbedingt. Ohne Selector werden nur gängige Standardwerte ausprobiert. Entnehmen Sie den Selector einer echten Nachricht und prüfen Sie erneut.

Welche DKIM-Schlüssellänge sollte ich verwenden?

RSA mit 2048 Bit. Bei manchen DNS-Anbietern muss der Record auf mehrere Zeichenketten in Anführungszeichen aufgeteilt werden, weil eine einzelne Zeichenkette auf 255 Zeichen begrenzt ist. Das ist normal und wird hier berücksichtigt.

Was bedeutet ein leeres p=?

Der Schlüssel wurde widerrufen. Nachrichten, die mit diesem Selector signiert sind, lassen sich nicht mehr verifizieren. Das ist der übliche Weg, einen Schlüssel außer Betrieb zu nehmen.

Reicht DKIM aus, um gefälschte Absender zu verhindern?

Nein. DKIM belegt, dass eine Nachricht von einer Domain signiert wurde. Erst DMARC verlangt von Empfängern, dass die signierende Domain zur sichtbaren From-Adresse passt, und legt fest, was geschieht, wenn sie es nicht tut.