DKIM-Check: Eintrag prüfen

Prüfe den DKIM-Schlüssel deiner Domain anhand des Selektors: TXT-Eintrag, CNAME-Ziele und Format des öffentlichen Schlüssels.

Im DKIM-Signature-Header einer E-Mail steht d= für die Domain und s= für den Selektor. Füge nicht den gesamten Header ein.

Öffentliche DNS-Einträge, abgefragt über Cloudflare.

Den Selektor finden

Öffne den Quelltext einer E-Mail deiner Versandplattform. Im DKIM-Signature-Header nennt s= den Selektor und d= die signierende Domain. Anbieter können mehrere Selektoren verwenden.

Ablauf der Abfrage

Wir fragen TXT unter selektor._domainkey.domain ab und folgen bis zu acht CNAME-Schritten. Geprüft werden Tags, RSA oder Ed25519, Format, Widerruf und RSA-Länge. DNS-Einträge werden nicht verändert.

s=selector1; d=example.com
selector1._domainkey.example.com

Das Ergebnis einordnen

Ein lesbarer Schlüssel beweist keine korrekte Signatur. Prüfe im empfangenen Original unter Authentication-Results auf dkim=pass. Den Abgleich mit der sichtbaren Absenderdomain regelt DMARC. Prüfe bei fehlendem Ergebnis zuerst den Selektor.

Häufige Fragen

Sind DKIM und DMARC dasselbe?

Nein. DKIM signiert Nachrichten. DMARC prüft die Ausrichtung von SPF oder DKIM zur sichtbaren Absenderdomain und veröffentlicht eine Richtlinie.

Wird mein privater Schlüssel benötigt?

Nein. Domain und Selektor reichen aus. Abgefragt wird nur der öffentliche DNS-Schlüssel.

Wann wird eine DNS-Änderung sichtbar?

Das hängt von TTL und Resolver-Cache ab. Warte nach einer Änderung die vorherige TTL ab und prüfe erneut.

Technische Dokumentation