Kostenloser DKIM-Prüfer

DKIM signiert Nachrichten mit einem im DNS veröffentlichten Schlüssel. Dieser Prüfer findet die Selektoren einer Domain, liest die öffentlichen Schlüssel und meldet schwache, widerrufene oder im Testmodus befindliche Schlüssel.

DKIM-Selektoren und -Schlüssel

Ein DKIM-Schlüssel wird unter „Selektor._domainkey.Domain“ veröffentlicht: jeder Versanddienst hat seinen eigenen (Google „google“, Microsoft „selector1“/„selector2“ usw.). Die Signatur ist nur so stark wie der Schlüssel — ein RSA-Schlüssel mit 1024 Bit liegt unter dem Stand der Technik, darunter ist er knackbar, und ein leeres „p=“ kennzeichnet einen widerrufenen Schlüssel.

So funktioniert der Prüfer

Der Prüfer fragt das öffentliche DNS für eine Liste gängiger Selektoren ab, liest dann jeden gefundenen Schlüssel (Typ, Größe) und erkennt widerrufene oder Testmodus-Schlüssel. Er liest ausschließlich öffentliche DNS-Daten — kein Server der Domain wird kontaktiert. Ist der Selektor der Domain nicht in der Liste, genügt es, ihn einzugeben.

Warum das wichtig ist

Ohne gültiges DKIM ruht die DMARC-Ausrichtung allein auf SPF — anfälliger bei Weiterleitung. Ein schwacher oder widerrufener Schlüssel schwächt die Signatur und das Vertrauen der Empfänger. Einen RSA-Schlüssel mit 2048 Bit (oder Ed25519) zu veröffentlichen und tote Schlüssel zu entfernen, stellt eine gesunde Authentifizierungsbasis wieder her.

Häufige Fragen

Birgt die Analyse ein Risiko für die Domain?
Nein. Der Prüfer liest nur öffentliche DNS-Einträge; er verbindet sich mit keinem Server der Domain und verändert nichts.
Was, wenn kein Selektor gefunden wird?
Die Domain nutzt vielleicht einen Selektor außerhalb der gängigen Liste. Der Selektor steht in der Konsole des Versenders oder im „DKIM-Signature“-Header einer empfangenen Nachricht; ihn einzugeben genügt zur Analyse.
Welche DKIM-Schlüsselgröße ist anzustreben?
RSA mit 2048 Bit ist der Stand der Technik (M3AAWG); 1024 Bit wird toleriert, ist aber schwach; darunter ist der Schlüssel knackbar. Ed25519 ist mit kurzem Schlüssel sicher.

Eine Domain analysieren

Leer lassen, um die gängigsten Selektoren zu testen.