Warum DKIM einen Selector braucht
Ein DKIM-Schlüssel wird als TXT-Record unter selector._domainkey.ihre-domain veröffentlicht. Der Selector ist eine Bezeichnung, die der Versender der E-Mails wählt, und eine Domain kann viele davon haben: einen pro Mailanbieter, im Lauf der Zeit ausgetauscht. Das DNS bietet keine Möglichkeit, sie aufzulisten. Eine DKIM-Abfrage braucht deshalb den Selector.
Sie finden ihn in jeder Nachricht, die die Domain verschickt hat: Öffnen Sie den Quelltext der Nachricht und lesen Sie den Header DKIM-Signature. Das Tag s= ist der Selector, d= ist die signierende Domain. Lassen Sie das Selector-Feld leer, probiert OrbitProbe eine feste Liste von Selectors durch, die große Anbieter standardmäßig verwenden. Ein Fehlschlag auf dieser Liste bedeutet nicht, dass die Domain kein DKIM hat.
Das Ergebnis lesen
v=DKIM1 kennzeichnet den Record, k= nennt den Schlüsseltyp (RSA, sofern nichts angegeben ist, oder ed25519), und p= enthält den öffentlichen Schlüssel. Bei RSA-Schlüsseln dekodiert das Tool den Schlüssel und gibt seine Länge an: 2048 Bit sind derzeit die Norm, 1024 Bit werden noch verifiziert, sollten aber ersetzt werden, und alles Kürzere lehnen große Empfänger ab. Ein leeres p= bedeutet, dass der Schlüssel absichtlich widerrufen wurde. t=y kennzeichnet, dass die Domain DKIM noch testet.
Ein gültiger Schlüssel im DNS ist die eine Hälfte von DKIM. Die andere Hälfte ist, dass der sendende Server tatsächlich mit dem passenden privaten Schlüssel signiert, und das kann nur eine echte Nachricht zeigen. Suchen Sie im Header Authentication-Results einer zugestellten Nachricht nach dkim=pass.