DKIM-Schlüssel-Prüfprogramm

Überprüfen Sie Ihren DKIM-Selektor, die Schlüssellänge, den Algorithmus, die Hash-Funktion und die Flags – und erhalten Sie eine aussagekräftige Sicherheitsbewertung mit konkreten Empfehlungen zur Verbesserung, um Signaturfehler zu vermeiden.
Überprüfung der Schlüssellänge und des Algorithmus SHA-1 und Erkennung schwacher Schlüssel Erkennt gängige Selektoren automatisch 100 % kostenlos
Häufig verwendete Selektoren:
Geben Sie eine Domain und (optional) einen DKIM-Selektor ein. Lassen Sie das Feld für den Selektor leer – oder wenn dieser nicht gefunden wird –, dann erkennen wir die gängigen Selektoren automatisch.

So funktioniert der DKIM-Schlüsselstärketester

Geben Sie Ihre Domain und Ihren DKIM-Selektor ein, und das Tool führt eine Live-DNS-Abfrage durch, extrahiert Ihren öffentlichen Schlüssel und führt eine vollständige kryptografische Analyse durch.

1
Geben Sie die Domäne und den Selektor ein. Geben Sie Ihre Root-Domain und den DKIM-Selektor an, den Ihr Mailserver verwendet. Zu den gängigen Selektoren gehören default, google, s1und selector1 - oder lassen Sie das Feld leer, damit die Erkennung automatisch erfolgt.
2
Es werden Sicherheitsprüfungen durchgeführt. Wir analysieren die Schlüssellänge, den Algorithmus, die Hash-Funktion, das Service-Flag und das Test-Flag – und bewerten Ihren Schlüssel anschließend mit einer Punktzahl von 0 bis 100.
3
Erhalten Sie priorisierte Empfehlungen. Sehen Sie genau, welche Prüfungen fehlgeschlagen sind und warum, und erhalten Sie konkrete Maßnahmen zur Behebung von Schwachstellen bei Schlüsseln und veralteten Algorithmen, geordnet nach ihrem Risiko.

Was der Checker analysiert

Jede Überprüfung betrifft einen kryptografischen oder operativen Aspekt Ihres DKIM-Signaturschlüssels, der aus dem öffentlichen DNS abgelesen werden kann.

Schlüssellänge
RSA-1024 ist veraltet und lässt sich mit modernen Rechenverfahren faktorisieren. Die empfohlene Mindestlänge beträgt 2048 Bit bei RSA; Schlüssel mit elliptischer Kurve nach Ed25519 entsprechen dem aktuellen Stand der Technik.
Anleitung zur DKIM-Schlüsselrotation →
Hash-Algorithmus
SHA-1 ist kryptografisch kompromittiert – es gibt praktische Kollisionen, und viele Empfänger lehnen mittlerweile mit SHA-1 signierte E-Mails ab. SHA-256 (h=sha256) ist erforderlich.
Was ist DKIM? →
Flaggen & Drehung
Wir kennzeichnen ein fehlendes s=email Service-Tag und die t=y Test-Flag. Da DNS das Alter des Schlüssels nicht anzeigen kann, wird die Rotation lediglich als Erinnerung und nicht als Bewertung angezeigt – die Rotation sollte etwa alle 6 Monate erfolgen.
So rotieren Sie DKIM-Schlüssel →

Häufige Sicherheitsprobleme bei DKIM-Schlüsseln

Dies sind die schwerwiegendsten Probleme, die der Checker aufdeckt – und was jedes einzelne davon für die Sicherheit Ihrer E-Mails bedeutet.

Kritisch
RSA-1024-Schlüssel im Einsatz
1024-Bit-RSA-Schlüssel lassen sich mithilfe von Cloud-Computing in Primfaktoren zerlegen – das NIST hat RSA-1024 im Jahr 2013 als veraltet eingestuft, und Gmail warnt mittlerweile vor 1024-Bit-DKIM-Signaturen (und lehnt diese ab).
Generieren Sie über Ihren ESP- oder Mail-Server einen neuen 2048-Bit-RSA-Schlüssel (oder Ed25519), veröffentlichen Sie den neuen Eintrag, warten Sie 48 Stunden und deaktivieren Sie anschließend den alten Schlüssel.
Neuen DKIM-Eintrag erstellen →
Kritisch
SHA-1-Hash-Algorithmus
SHA-1 ist kryptografisch geknackt – praktische Kollisionsangriffe sind bekannt, und RFC 8301 rät ausdrücklich davon ab, SHA-1 für DKIM zu verwenden. Jeder Eintrag, der h=sha1 sollte als unsicher betrachtet werden.
Aktualisieren Sie Ihren Datensatz, um h=sha256 und generieren Sie das Schlüsselpaar über Ihren E-Mail-Anbieter oder ESP neu.
Überprüfen Sie Ihren DKIM-Eintrag →
Warnung
Testmodus aktiviert (t=y)
Diese t=y Dieses Flag teilt den Empfängern mit, dass Ihre Domain DKIM testet und dass Fehler nachsichtig behandelt werden sollen. Bleibt es in der Produktionsumgebung aktiviert, untergräbt es den Schutz, den DKIM eigentlich bieten soll.
Entfernen t=y aus dem DKIM-Eintrag, sobald Sie sich vergewissert haben, dass die Signatur korrekt funktioniert.
Warnung
Kein Diensttyp-Flag
Ohne ein s=email Der Schlüssel ist nicht nur auf die Signatur von E-Mails beschränkt – er kann theoretisch auch für andere Dienste verwendet werden, wodurch sich Ihre Angriffsfläche vergrößert.
Hinzufügen s=email in Ihren DKIM-TXT-Eintrag einfügen, um die Verwendung des Schlüssels auf die Signierung von E-Mails zu beschränken (Best Practice gemäß RFC 6376).

Vergleich der DKIM-Signaturalgorithmen

Nicht alle DKIM-Konfigurationen sind gleich sicher. Hier finden Sie einen Vergleich der gängigen Schlüsseltypen hinsichtlich Sicherheit, Leistung und Verbreitung.

AlgorithmusSchlüsselgrößeSicherheitsstatusLeistungEmpfehlung
RSA-10241024 BitVeraltetSchnelle UnterzeichnungSofort aktualisieren
RSA-20482048 BitAkzeptabelMäßigEmpfohlenes Minimum
RSA-40964096 BitStarkLangsameres UnterzeichnenGeeignet für den Einsatz in Bereichen mit hohen Sicherheitsanforderungen
Ed25519256-Bit (EC)Bewährte VorgehensweiseAm schnellstenAktuelle Best Practices (RFC 8463)

Häufig gestellte Fragen

Was ist ein DKIM-Selektor und wie finde ich meinen?
Ein DKIM-Selektor ist eine kurze Bezeichnung, die angibt, welcher öffentliche Schlüssel bei der Überprüfung einer DKIM-Signatur verwendet werden soll. Er erscheint in der s= Tag des DKIM-Signature Header jeder ausgehenden E-Mail. Um Ihren Header zu finden, öffnen Sie die Roh-Header einer von Ihrer Domain gesendeten E-Mail und suchen Sie nach s=. Zu den gängigen Selektoren gehören „default“, „google“, „s1“, „selector1“ und „k1“. Lassen Sie das Feld für den Selektor hier leer, dann erkennen wir die gängigen Selektoren automatisch.
Wie oft sollte ich meine DKIM-Schlüssel aktualisieren?
Es hat sich bewährt, DKIM-Schlüssel alle 3 bis 6 Monate zu rotieren: Generieren Sie ein neues Schlüsselpaar, veröffentlichen Sie den neuen öffentlichen Schlüssel unter einem neuen Selektor, warten Sie 48 Stunden, bis die DNS-Änderungen übernommen sind, stellen Sie Ihren Mailserver so ein, dass er mit dem neuen privaten Schlüssel signiert, und entfernen Sie anschließend den Eintrag für den alten Selektor. Beachten Sie, dass das DNS nicht anzeigen kann, wann ein Schlüssel erstellt wurde, sodass dieses Tool das Alter eines Schlüssels nicht anzeigen kann – verfolgen Sie die Rotation mit den DKIM-Analysen von PowerDMARC.
Warum gilt RSA-1024 als gefährlich?
RSA-1024 lässt sich mit Rechenclustern auf akademischem Niveau in Primfaktoren zerlegen und rückt damit für Angreifer mit ausreichenden Ressourcen zunehmend in greifbare Nähe. Das NIST hat 1024-Bit-RSA im Jahr 2013 als veraltet eingestuft, und Google hat im Jahr 2023 damit begonnen, Absender zu warnen, die 1024-Bit-DKIM-Schlüssel verwenden. Wenn ein Angreifer Ihren 1024-Bit-Privatschlüssel in Primfaktoren zerlegt, kann er DKIM-Signaturen für jede E-Mail fälschen, die scheinbar von Ihrer Domain stammt. Verwenden Sie mindestens RSA-2048 oder Ed25519.
Was ist Ed25519 und sollte ich darauf umsteigen?
Ed25519 ist ein in RFC 8463 für DKIM definierter Signaturalgorithmus auf Basis elliptischer Kurven. Ein 256-Bit-Ed25519-Schlüssel bietet eine Sicherheit, die mit einem ~3000-Bit-RSA-Schlüssel vergleichbar ist, signiert und verifiziert schneller und sorgt für kompakte DNS-Einträge. Der wichtigste Aspekt ist die Kompatibilität – noch unterstützt nicht jeder Mailserver RFC 8463. Sofern Ihre Infrastruktur dies unterstützt, ist Ed25519 die moderne Best Practice; viele Organisationen setzen RSA-2048- und Ed25519-Selektoren parallel ein.
Was bedeutet die Bewertung der DKIM-Schlüsselstärke?
Die Bewertung von 0 bis 100 spiegelt die kryptografische Stärke Ihres DKIM-Schlüssels wider, soweit dies über DNS erkennbar ist: Schlüsselänge, Algorithmus, Hash-Funktion, das Flag „s=E-Mail-Dienst“, das Flag „t=Test“ und die TTL. Die Bewertungsstufen lauten: 0–20 „Kritisch“, 21–40 „Schwach“, 41–65 „Gut“, 66–85 „Stark“, 86–100 „Ausgezeichnet“. Dies ist ein schneller Anhaltspunkt – überprüfen Sie stets die einzelnen Prüfungen und Empfehlungen für konkrete Korrekturen.

Automatisieren Sie die DKIM-Überwachung für alle Ihre Domains

PowerDMARC überwacht den Zustand der DKIM-Signatur, die Stärke des Schlüssels und den Status des Selektors in einem einzigen Dashboard – mit Benachrichtigungen, sobald eine Signatur fehlschlägt oder ein Schlüssel an Stärke verliert.