DKIM-sleutelcontrole

Controleer uw DKIM-selector, sleutellengte, algoritme, hashfunctie en vlaggen – en ontvang een duidelijke sterktebeoordeling met specifieke aanbevelingen voor verbeteringen om fouten bij het ondertekenen te voorkomen.
Controle van sleutellengte en algoritme SHA-1 en detectie van zwakke sleutels Detecteert veelgebruikte selectors automatisch 100% gratis
Veelgebruikte selectors:
Voer een domein in en (optioneel) een DKIM-selector. Laat het veld voor de selector leeg – of als deze niet wordt gevonden – dan zullen we de meest voorkomende automatisch detecteren.

Hoe de DKIM-sleutelsterktecontrole werkt

Voer uw domein en DKIM-selector in, waarna de tool een live DNS-opzoeking uitvoert, uw openbare sleutel extraheert en een volledige cryptografische analyse uitvoert.

1
Voer het domein en de selector in. Geef je hoofddomein op en de DKIM-selector die je mailserver gebruikt. Veelgebruikte selectors zijn onder meer default, google, s1, en selector1 - of laat het veld leeg om het automatisch te laten detecteren.
2
Er worden beveiligingscontroles uitgevoerd. We analyseren de sleutellengte, het algoritmetype, de hashfunctie, de servicevlag en de testvlag – en kennen vervolgens een score van 0 tot 100 toe aan je sleutel.
3
Ontvang aanbevelingen op basis van prioriteit. Bekijk precies welke controles zijn mislukt en waarom, met specifieke stappen om dit te verhelpen, gerangschikt op risico, om zwakke sleutels en verouderde algoritmen te corrigeren.

Wat de Checker analyseert

Elke controle heeft betrekking op een cryptografisch of operationeel aspect van uw DKIM-ondertekeningssleutel dat via het openbare DNS kan worden afgelezen.

Sleutellengte
RSA-1024 is verouderd en kan met moderne rekenkracht worden ontbonden in factoren. De aanbevolen minimumlengte is 2048-bit RSA; Ed25519-sleutels op basis van elliptische krommen zijn de huidige beste praktijk.
Handleiding voor het vernieuwen van DKIM-sleutels →
Hash-algoritme
SHA-1 is cryptografisch gekraakt – er bestaan praktische botsingen, en veel ontvangers beginnen e-mails die met SHA-1 zijn ondertekend te weigeren. SHA-256 (h=sha256) is vereist.
Wat is DKIM? →
Vlaggen en rotatie
We markeren een ontbrekend s=email servicetag en de t=y testvlag. DNS kan de leeftijd van de sleutel niet achterhalen, dus wordt de rotatie weergegeven als herinnering, niet als score – roteer de sleutel ongeveer elke 6 maanden.
Hoe DKIM-sleutels te roteren →

Veelvoorkomende beveiligingsproblemen met DKIM-sleutels

Dit zijn de ernstigste problemen die de scanner opspoort – en wat elk daarvan betekent voor de beveiliging van uw e-mail.

Kritisch
RSA-1024-sleutel in gebruik
1024-bits RSA-sleutels kunnen met behulp van cloudcomputing in factoren worden ontbonden – het NIST heeft RSA-1024 in 2013 afgeschaft, en Gmail is begonnen met het geven van waarschuwingen over (en het afwijzen van) 1024-bits DKIM-handtekeningen.
Genereer een nieuwe RSA-sleutel van 2048 bits (of Ed25519) via uw ESP of e-mailserver, publiceer het nieuwe record, wacht 48 uur en trek vervolgens de oude sleutel in.
Een nieuw DKIM-record aanmaken →
Kritisch
SHA-1-hashalgoritme
SHA-1 is cryptografisch gekraakt – er zijn praktische botsingsaanvallen bekend en in RFC 8301 wordt SHA-1 expliciet afgeraden voor DKIM. Elk record dat gebruikmaakt van h=sha1 moet als onveilig worden beschouwd.
Werk je gegevens bij om gebruik te maken van h=sha256 en genereer het sleutelpaar opnieuw via uw e-mailprovider of ESP.
Controleer je DKIM-record →
Waarschuwing
Testmodus ingeschakeld (t=y)
Die t=y Deze vlag geeft ontvangers aan dat uw domein DKIM aan het testen is en dat ze fouten met enige coulance moeten behandelen. Als deze vlag in de productieomgeving ingeschakeld blijft, ondermijnt dit de bescherming die DKIM juist zou moeten bieden.
Verwijderen t=y uit het DKIM-record zodra je hebt gecontroleerd of het ondertekenen correct werkt.
Waarschuwing
Geen vlag voor het servicetype
Zonder een s=email Let op: de sleutel is niet beperkt tot het ondertekenen van e-mails – hij kan in theorie ook voor andere diensten worden gebruikt, waardoor je aanvalsoppervlak groter wordt.
Toevoegen s=email aan je DKIM TXT-record om de sleutel te beperken tot het ondertekenen van e-mails (best practice volgens RFC 6376).

Vergelijking van DKIM-ondertekeningsalgoritmen

Niet alle DKIM-configuraties zijn even veilig. Hieronder volgt een vergelijking van de gangbare sleuteltypen op het gebied van veiligheid, prestaties en acceptatie.

AlgoritmeSleutelmaatBeveiligingsstatusPrestatiesAanbeveling
RSA-10241024-bitsVerouderdSnel ondertekenenUpgrade nu meteen
RSA-20482048-bitsAanvaardbaarMatigAanbevolen minimum
RSA-40964096-bitsSterkLangzamer tekenenGeschikt voor toepassingen die een hoge mate van beveiliging vereisen
Ed25519256-bits (EC)Beste werkwijzeSnelsteHedendaagse beste praktijken (RFC 8463)

Veelgestelde vragen

Wat is een DKIM-selector en hoe vind ik die van mij?
Een DKIM-selector is een kort label dat aangeeft welke openbare sleutel moet worden gebruikt bij het verifiëren van een DKIM-handtekening. Het komt voor in de s= tag van de DKIM-Signature de header van een willekeurige uitgaande e-mail. Om die van jou te vinden, open je de onbewerkte headers van een e-mail die vanaf jouw domein is verzonden en zoek je naar s=. Veelgebruikte selectors zijn onder andere default, google, s1, selector1 en k1. Laat het selectieveld hier leeg en wij zullen de veelgebruikte selectors automatisch detecteren.
Hoe vaak moet ik mijn DKIM-sleutels vernieuwen?
Het wordt aanbevolen om DKIM-sleutels om de 3 tot 6 maanden te vernieuwen: genereer een nieuw sleutelpaar, publiceer de nieuwe openbare sleutel onder een nieuwe selector, wacht 48 uur totdat de DNS-wijzigingen zijn doorgevoerd, stel je e-mailserver zo in dat deze met de nieuwe privésleutel ondertekent en verwijder vervolgens het record van de oude selector. Houd er rekening mee dat uit de DNS niet blijkt wanneer een sleutel is aangemaakt, dus deze tool kan de leeftijd van een sleutel niet weergeven – houd de vernieuwingscyclus bij met de DKIM-analyses van PowerDMARC.
Waarom wordt RSA-1024 als gevaarlijk beschouwd?
RSA-1024 kan worden ontbonden in priemgetallen met rekenclusters van academisch niveau en komt steeds meer binnen het bereik van aanvallers met ruime middelen. NIST heeft 1024-bits RSA in 2013 afgeschaft en Google is in 2023 begonnen met het waarschuwen van afzenders die 1024-bits DKIM-sleutels gebruiken. Als een aanvaller uw 1024-bit privésleutel ontbindt in factoren, kan hij DKIM-handtekeningen vervalsen voor elke e-mail die lijkt afkomstig te zijn van uw domein. Gebruik ten minste RSA-2048 of Ed25519.
Wat is Ed25519 en moet ik hierop overschakelen?
Ed25519 is een handtekeningalgoritme op basis van elliptische krommen, gedefinieerd in RFC 8463 voor DKIM. Een Ed25519-sleutel van 256 bit biedt een beveiligingsniveau dat vergelijkbaar is met dat van een RSA-sleutel van ongeveer 3000 bit, werkt sneller bij het ondertekenen en verifiëren, en houdt DNS-records compact. De belangrijkste overweging is compatibiliteit: nog niet elke e-mailserver ondersteunt RFC 8463. Als uw infrastructuur dit ondersteunt, is Ed25519 de moderne best practice; veel organisaties gebruiken RSA-2048 en Ed25519-selectors naast elkaar.
Wat betekent de sterktebeoordeling van een DKIM-sleutel?
De score van 0-100 geeft de cryptografische sterkte van je DKIM-sleutel weer, voor zover dit via DNS kan worden vastgesteld: sleutellengte, algoritme, hashfunctie, de vlag ‘s=email service’, de vlag ‘t=testing’ en de TTL. De categorieën zijn: 0-20 Kritiek, 21-40 Zwak, 41-65 Goed, 66-85 Sterk, 86-100 Uitstekend. Dit is een snelle indicatie – bekijk altijd de afzonderlijke controles en aanbevelingen voor specifieke oplossingen.

Automatiseer de DKIM-controle voor al je domeinen

PowerDMARC houdt de status van DKIM-ondertekening, de sterkte van de sleutel en de status van de selector bij in één dashboard – met waarschuwingen zodra een handtekening mislukt of een sleutel zwakker wordt.