Kostenloser DKIM-Prüfer
Starke Signaturen, aktuelle Schlüssel.
DKIM signiert Nachrichten mit einem im DNS veröffentlichten Schlüssel. Dieser Prüfer findet die Selektoren einer Domain, liest die öffentlichen Schlüssel und meldet schwache, widerrufene oder im Testmodus befindliche Schlüssel.
- Kostenlos
- Ohne Konto
- Sofortiges Ergebnis
- Nur öffentliche Daten
Eine Domain analysieren
So funktioniert es
- 1
Domain eingeben
Geben Sie die zu analysierende Domain ein — und ihren Selektor, falls bekannt. Kein Konto erforderlich.
- 2
Öffentliches DNS wird gelesen
Der Prüfer fragt die gängigsten Selektoren ab, liest jeden veröffentlichten Schlüssel und erkennt schwache, widerrufene oder Testmodus-Schlüssel.
- 3
Sofortiges Urteil
Die gefundenen Selektoren sowie Typ und Größe jedes Schlüssels erscheinen auf dem Bildschirm. Ein kostenloses Konto ermöglicht dann die Überwachung von Änderungen.
Warum das wichtig ist
Ohne gültiges DKIM ruht die DMARC-Ausrichtung allein auf SPF — anfälliger bei Weiterleitung. Ein schwacher oder widerrufener Schlüssel schwächt die Signatur und das Vertrauen der Empfänger. Einen RSA-Schlüssel mit 2048 Bit (oder Ed25519) zu veröffentlichen und tote Schlüssel zu entfernen, stellt eine gesunde Authentifizierungsbasis wieder her.
Fälschbare Signatur
Ein RSA-Schlüssel mit 1024 Bit liegt unter dem Stand der Technik; darunter ist er knackbar und die Signatur beweist nichts mehr.
Tote Schlüssel im DNS
Ein widerrufener Schlüssel (leeres „p=“) trübt die Validierung und verrät eine unvollständige Rotation.
DMARC geschwächt
Ohne gültiges DKIM ruht die DMARC-Ausrichtung allein auf SPF — anfälliger, besonders bei Weiterleitung.
DKIM-Selektoren und -Schlüssel
Ein DKIM-Schlüssel wird unter „Selektor._domainkey.Domain“ veröffentlicht: jeder Versanddienst hat seinen eigenen (Google „google“, Microsoft „selector1“/„selector2“ usw.). Die Signatur ist nur so stark wie der Schlüssel — ein RSA-Schlüssel mit 1024 Bit liegt unter dem Stand der Technik, darunter ist er knackbar, und ein leeres „p=“ kennzeichnet einen widerrufenen Schlüssel.
Zum Merken — RSA mit 2048 Bit oder Ed25519 anstreben; 1024 Bit wird toleriert, ist aber schwach. Jeder Versanddienst veröffentlicht seinen eigenen Selektor.
So funktioniert der Prüfer
Der Prüfer fragt das öffentliche DNS für eine Liste gängiger Selektoren ab, liest dann jeden gefundenen Schlüssel (Typ, Größe) und erkennt widerrufene oder Testmodus-Schlüssel. Er liest ausschließlich öffentliche DNS-Daten — kein Server der Domain wird kontaktiert. Ist der Selektor der Domain nicht in der Liste, genügt es, ihn einzugeben.
Häufige Fragen
- Birgt die Analyse ein Risiko für die Domain?
- Nein. Der Prüfer liest nur öffentliche DNS-Einträge; er verbindet sich mit keinem Server der Domain und verändert nichts.
- Was, wenn kein Selektor gefunden wird?
- Die Domain nutzt vielleicht einen Selektor außerhalb der gängigen Liste. Der Selektor steht in der Konsole des Versenders oder im „DKIM-Signature“-Header einer empfangenen Nachricht; ihn einzugeben genügt zur Analyse.
- Welche DKIM-Schlüsselgröße ist anzustreben?
- RSA mit 2048 Bit ist der Stand der Technik (M3AAWG); 1024 Bit wird toleriert, ist aber schwach; darunter ist der Schlüssel knackbar. Ed25519 ist mit kurzem Schlüssel sicher.
DKIM-Signaturen, die halten
Mein DKIM analysierenKostenlos und sofort — liest öffentliches DNS, kein Konto erforderlich.
