Por qué DKIM necesita un selector
Una clave DKIM se publica como registro TXT en selector._domainkey.su-dominio. El selector es una etiqueta que elige quien envía el correo, y un dominio puede tener muchos: uno por proveedor de correo, rotados con el tiempo. El DNS no ofrece ninguna forma de enumerarlos, así que una consulta DKIM necesita el selector.
Se encuentra en cualquier mensaje que haya enviado el dominio: abra el código fuente del mensaje y lea la cabecera DKIM-Signature. La etiqueta s= es el selector y d= es el dominio firmante. Si deja el selector vacío, OrbitProbe prueba una lista fija de selectores que los grandes proveedores usan por defecto. No encontrar nada con esa lista no significa que el dominio no tenga DKIM.
Cómo leer el resultado
v=DKIM1 identifica el registro, k= indica el tipo de clave (RSA salvo que se diga otra cosa, o ed25519) y p= contiene la clave pública. En las claves RSA, la herramienta decodifica la clave e indica su longitud: 2048 bits es la norma actual, 1024 todavía se verifica pero conviene rotarla, y los grandes receptores rechazan cualquier longitud menor. Un p= vacío significa que la clave se revocó a propósito. t=y indica que el dominio todavía está probando DKIM.
Una clave válida en el DNS es la mitad de DKIM. La otra mitad es que el servidor emisor firme de verdad con la clave privada correspondiente, y eso solo lo puede mostrar un mensaje real. Busque dkim=pass en la cabecera Authentication-Results de un mensaje entregado.