DKIM-Schlüssel-Prüfprogramm
Überprüfen Sie Ihren DKIM-Selektor, die Schlüssellänge, den Algorithmus, die Hash-Funktion und die Flags – und erhalten Sie eine aussagekräftige Sicherheitsbewertung mit konkreten Empfehlungen zur Verbesserung, um Signaturfehler zu vermeiden.So funktioniert der DKIM-Schlüsselstärketester
Geben Sie Ihre Domain und Ihren DKIM-Selektor ein, und das Tool führt eine Live-DNS-Abfrage durch, extrahiert Ihren öffentlichen Schlüssel und führt eine vollständige kryptografische Analyse durch.
default, google, s1und selector1 - oder lassen Sie das Feld leer, damit die Erkennung automatisch erfolgt.Was der Checker analysiert
Jede Überprüfung betrifft einen kryptografischen oder operativen Aspekt Ihres DKIM-Signaturschlüssels, der aus dem öffentlichen DNS abgelesen werden kann.
h=sha256) ist erforderlich.s=email Service-Tag und die t=y Test-Flag. Da DNS das Alter des Schlüssels nicht anzeigen kann, wird die Rotation lediglich als Erinnerung und nicht als Bewertung angezeigt – die Rotation sollte etwa alle 6 Monate erfolgen.Häufige Sicherheitsprobleme bei DKIM-Schlüsseln
Dies sind die schwerwiegendsten Probleme, die der Checker aufdeckt – und was jedes einzelne davon für die Sicherheit Ihrer E-Mails bedeutet.
h=sha1 sollte als unsicher betrachtet werden.h=sha256 und generieren Sie das Schlüsselpaar über Ihren E-Mail-Anbieter oder ESP neu.t=y Dieses Flag teilt den Empfängern mit, dass Ihre Domain DKIM testet und dass Fehler nachsichtig behandelt werden sollen. Bleibt es in der Produktionsumgebung aktiviert, untergräbt es den Schutz, den DKIM eigentlich bieten soll.t=y aus dem DKIM-Eintrag, sobald Sie sich vergewissert haben, dass die Signatur korrekt funktioniert.s=email Der Schlüssel ist nicht nur auf die Signatur von E-Mails beschränkt – er kann theoretisch auch für andere Dienste verwendet werden, wodurch sich Ihre Angriffsfläche vergrößert.s=email in Ihren DKIM-TXT-Eintrag einfügen, um die Verwendung des Schlüssels auf die Signierung von E-Mails zu beschränken (Best Practice gemäß RFC 6376).Vergleich der DKIM-Signaturalgorithmen
Nicht alle DKIM-Konfigurationen sind gleich sicher. Hier finden Sie einen Vergleich der gängigen Schlüsseltypen hinsichtlich Sicherheit, Leistung und Verbreitung.
| Algorithmus | Schlüsselgröße | Sicherheitsstatus | Leistung | Empfehlung |
|---|---|---|---|---|
| RSA-1024 | 1024 Bit | Veraltet | Schnelle Unterzeichnung | Sofort aktualisieren |
| RSA-2048 | 2048 Bit | Akzeptabel | Mäßig | Empfohlenes Minimum |
| RSA-4096 | 4096 Bit | Stark | Langsameres Unterzeichnen | Geeignet für den Einsatz in Bereichen mit hohen Sicherheitsanforderungen |
| Ed25519 | 256-Bit (EC) | Bewährte Vorgehensweise | Am schnellsten | Aktuelle Best Practices (RFC 8463) |
Häufig gestellte Fragen
Was ist ein DKIM-Selektor und wie finde ich meinen?
s= Tag des DKIM-Signature Header jeder ausgehenden E-Mail. Um Ihren Header zu finden, öffnen Sie die Roh-Header einer von Ihrer Domain gesendeten E-Mail und suchen Sie nach s=. Zu den gängigen Selektoren gehören „default“, „google“, „s1“, „selector1“ und „k1“. Lassen Sie das Feld für den Selektor hier leer, dann erkennen wir die gängigen Selektoren automatisch.Wie oft sollte ich meine DKIM-Schlüssel aktualisieren?
Warum gilt RSA-1024 als gefährlich?
Was ist Ed25519 und sollte ich darauf umsteigen?
Was bedeutet die Bewertung der DKIM-Schlüsselstärke?
Automatisieren Sie die DKIM-Überwachung für alle Ihre Domains
PowerDMARC überwacht den Zustand der DKIM-Signatur, die Stärke des Schlüssels und den Status des Selektors in einem einzigen Dashboard – mit Benachrichtigungen, sobald eine Signatur fehlschlägt oder ein Schlüssel an Stärke verliert.