Почему для DKIM нужен селектор
Ключ DKIM публикуется как TXT-запись по имени selector._domainkey.ваш-домен. Селектор — это метка, которую выбирает тот, кто отправляет почту, и у домена их может быть много: по одному на каждого почтового провайдера, со сменой во времени. DNS не даёт способа их перечислить, поэтому для поиска DKIM нужен селектор.
Его можно найти в любом письме, отправленном с домена: откройте исходный текст письма и прочитайте заголовок DKIM-Signature. Тег s= — это селектор, а d= — подписывающий домен. Если оставить селектор пустым, OrbitProbe перебирает фиксированный список селекторов, которые крупные провайдеры используют по умолчанию. Если по этому списку ничего не найдено, это не значит, что у домена нет DKIM.
Как читать результат
v=DKIM1 идентифицирует запись, k= задаёт тип ключа (RSA, если не указано иное, либо ed25519), а p= содержит открытый ключ. Для RSA-ключей инструмент декодирует ключ и сообщает его длину: 2048 бит — текущая норма, 1024 ещё проходит проверку, но ключ стоит заменить, а всё, что короче, крупные получатели отклоняют. Пустой p= означает, что ключ намеренно отозван. t=y помечает, что домен ещё тестирует DKIM.
Корректный ключ в DNS — это половина DKIM. Вторая половина в том, что отправляющий сервер действительно подписывает письма соответствующим закрытым ключом, а это может показать только реальное письмо. Проверьте в заголовке Authentication-Results доставленного письма наличие dkim=pass.