Zum Inhalt springen
Schlüsselstärke und Selektoren

Kostenloser DKIM-Prüfer

Starke Signaturen, aktuelle Schlüssel.

DKIM signiert Nachrichten mit einem im DNS veröffentlichten Schlüssel. Dieser Prüfer findet die Selektoren einer Domain, liest die öffentlichen Schlüssel und meldet schwache, widerrufene oder im Testmodus befindliche Schlüssel.

  • Kostenlos
  • Ohne Konto
  • Sofortiges Ergebnis
  • Nur öffentliche Daten

Eine Domain analysieren

Leer lassen, um die gängigsten Selektoren zu testen.

So funktioniert es

  1. 1

    Domain eingeben

    Geben Sie die zu analysierende Domain ein — und ihren Selektor, falls bekannt. Kein Konto erforderlich.

  2. 2

    Öffentliches DNS wird gelesen

    Der Prüfer fragt die gängigsten Selektoren ab, liest jeden veröffentlichten Schlüssel und erkennt schwache, widerrufene oder Testmodus-Schlüssel.

  3. 3

    Sofortiges Urteil

    Die gefundenen Selektoren sowie Typ und Größe jedes Schlüssels erscheinen auf dem Bildschirm. Ein kostenloses Konto ermöglicht dann die Überwachung von Änderungen.

Warum das wichtig ist

Ohne gültiges DKIM ruht die DMARC-Ausrichtung allein auf SPF — anfälliger bei Weiterleitung. Ein schwacher oder widerrufener Schlüssel schwächt die Signatur und das Vertrauen der Empfänger. Einen RSA-Schlüssel mit 2048 Bit (oder Ed25519) zu veröffentlichen und tote Schlüssel zu entfernen, stellt eine gesunde Authentifizierungsbasis wieder her.

Fälschbare Signatur

Ein RSA-Schlüssel mit 1024 Bit liegt unter dem Stand der Technik; darunter ist er knackbar und die Signatur beweist nichts mehr.

Tote Schlüssel im DNS

Ein widerrufener Schlüssel (leeres „p=“) trübt die Validierung und verrät eine unvollständige Rotation.

DMARC geschwächt

Ohne gültiges DKIM ruht die DMARC-Ausrichtung allein auf SPF — anfälliger, besonders bei Weiterleitung.

DKIM-Selektoren und -Schlüssel

Ein DKIM-Schlüssel wird unter „Selektor._domainkey.Domain“ veröffentlicht: jeder Versanddienst hat seinen eigenen (Google „google“, Microsoft „selector1“/„selector2“ usw.). Die Signatur ist nur so stark wie der Schlüssel — ein RSA-Schlüssel mit 1024 Bit liegt unter dem Stand der Technik, darunter ist er knackbar, und ein leeres „p=“ kennzeichnet einen widerrufenen Schlüssel.

Zum MerkenRSA mit 2048 Bit oder Ed25519 anstreben; 1024 Bit wird toleriert, ist aber schwach. Jeder Versanddienst veröffentlicht seinen eigenen Selektor.

So funktioniert der Prüfer

Der Prüfer fragt das öffentliche DNS für eine Liste gängiger Selektoren ab, liest dann jeden gefundenen Schlüssel (Typ, Größe) und erkennt widerrufene oder Testmodus-Schlüssel. Er liest ausschließlich öffentliche DNS-Daten — kein Server der Domain wird kontaktiert. Ist der Selektor der Domain nicht in der Liste, genügt es, ihn einzugeben.

Häufige Fragen

Birgt die Analyse ein Risiko für die Domain?
Nein. Der Prüfer liest nur öffentliche DNS-Einträge; er verbindet sich mit keinem Server der Domain und verändert nichts.
Was, wenn kein Selektor gefunden wird?
Die Domain nutzt vielleicht einen Selektor außerhalb der gängigen Liste. Der Selektor steht in der Konsole des Versenders oder im „DKIM-Signature“-Header einer empfangenen Nachricht; ihn einzugeben genügt zur Analyse.
Welche DKIM-Schlüsselgröße ist anzustreben?
RSA mit 2048 Bit ist der Stand der Technik (M3AAWG); 1024 Bit wird toleriert, ist aber schwach; darunter ist der Schlüssel knackbar. Ed25519 ist mit kurzem Schlüssel sicher.

DKIM-Signaturen, die halten

Mein DKIM analysieren

Kostenlos und sofort — liest öffentliches DNS, kein Konto erforderlich.