DKIM-sleutelcontrole
Controleer uw DKIM-selector, sleutellengte, algoritme, hashfunctie en vlaggen – en ontvang een duidelijke sterktebeoordeling met specifieke aanbevelingen voor verbeteringen om fouten bij het ondertekenen te voorkomen.Hoe de DKIM-sleutelsterktecontrole werkt
Voer uw domein en DKIM-selector in, waarna de tool een live DNS-opzoeking uitvoert, uw openbare sleutel extraheert en een volledige cryptografische analyse uitvoert.
default, google, s1, en selector1 - of laat het veld leeg om het automatisch te laten detecteren.Wat de Checker analyseert
Elke controle heeft betrekking op een cryptografisch of operationeel aspect van uw DKIM-ondertekeningssleutel dat via het openbare DNS kan worden afgelezen.
h=sha256) is vereist.s=email servicetag en de t=y testvlag. DNS kan de leeftijd van de sleutel niet achterhalen, dus wordt de rotatie weergegeven als herinnering, niet als score – roteer de sleutel ongeveer elke 6 maanden.Veelvoorkomende beveiligingsproblemen met DKIM-sleutels
Dit zijn de ernstigste problemen die de scanner opspoort – en wat elk daarvan betekent voor de beveiliging van uw e-mail.
h=sha1 moet als onveilig worden beschouwd.h=sha256 en genereer het sleutelpaar opnieuw via uw e-mailprovider of ESP.t=y Deze vlag geeft ontvangers aan dat uw domein DKIM aan het testen is en dat ze fouten met enige coulance moeten behandelen. Als deze vlag in de productieomgeving ingeschakeld blijft, ondermijnt dit de bescherming die DKIM juist zou moeten bieden.t=y uit het DKIM-record zodra je hebt gecontroleerd of het ondertekenen correct werkt.s=email Let op: de sleutel is niet beperkt tot het ondertekenen van e-mails – hij kan in theorie ook voor andere diensten worden gebruikt, waardoor je aanvalsoppervlak groter wordt.s=email aan je DKIM TXT-record om de sleutel te beperken tot het ondertekenen van e-mails (best practice volgens RFC 6376).Vergelijking van DKIM-ondertekeningsalgoritmen
Niet alle DKIM-configuraties zijn even veilig. Hieronder volgt een vergelijking van de gangbare sleuteltypen op het gebied van veiligheid, prestaties en acceptatie.
| Algoritme | Sleutelmaat | Beveiligingsstatus | Prestaties | Aanbeveling |
|---|---|---|---|---|
| RSA-1024 | 1024-bits | Verouderd | Snel ondertekenen | Upgrade nu meteen |
| RSA-2048 | 2048-bits | Aanvaardbaar | Matig | Aanbevolen minimum |
| RSA-4096 | 4096-bits | Sterk | Langzamer tekenen | Geschikt voor toepassingen die een hoge mate van beveiliging vereisen |
| Ed25519 | 256-bits (EC) | Beste werkwijze | Snelste | Hedendaagse beste praktijken (RFC 8463) |
Veelgestelde vragen
Wat is een DKIM-selector en hoe vind ik die van mij?
s= tag van de DKIM-Signature de header van een willekeurige uitgaande e-mail. Om die van jou te vinden, open je de onbewerkte headers van een e-mail die vanaf jouw domein is verzonden en zoek je naar s=. Veelgebruikte selectors zijn onder andere default, google, s1, selector1 en k1. Laat het selectieveld hier leeg en wij zullen de veelgebruikte selectors automatisch detecteren.Hoe vaak moet ik mijn DKIM-sleutels vernieuwen?
Waarom wordt RSA-1024 als gevaarlijk beschouwd?
Wat is Ed25519 en moet ik hierop overschakelen?
Wat betekent de sterktebeoordeling van een DKIM-sleutel?
Automatiseer de DKIM-controle voor al je domeinen
PowerDMARC houdt de status van DKIM-ondertekening, de sterkte van de sleutel en de status van de selector bij in één dashboard – met waarschuwingen zodra een handtekening mislukt of een sleutel zwakker wordt.