Kompletny przewodnik na rok 2026 dotyczący weryfikacji wiadomości e-mail, zapobiegania manipulacjom oraz przeciwdziałania podszywaniu się pod domeny. DKIM jest jednym z trzech podstawowych protokołów uwierzytelniania wiadomości e-mail, obok SPF i DMARC. Wykorzystuje podpisy kryptograficzne w celu potwierdzenia, że wiadomość e-mail została autoryzowana przez daną domenę oraz że jej treść nie została zmodyfikowana podczas przesyłania. Pomaga to serwerom pocztowym odróżniać autentyczne wiadomości od sfałszowanych lub zmodyfikowanych, poprawiając zarówno bezpieczeństwo, jak i dostarczalność wiadomości e-mail. W tym przewodniku dowiesz się, czym jest DKIM, jak działa, jak opublikować i zweryfikować rekordy DKIM, jak rozwiązywać typowe problemy związane z uwierzytelnianiem, jak rotować klucze podpisujące oraz zrozumiesz, w jaki sposób DKIM współdziała z protokołami SPF i DMARC w celu ochrony Twojej domeny. Generowanie kluczy, publikowanie rekordów, włączanie podpisywania Popraw selektory, sygnatury i wyrównanie Uwzględnij DKIM w obliczeniach DMARC Sprawdzanie, generowanie i weryfikacja rekordów DomainKeys Identified Mail (DKIM) to protokół uwierzytelniania wiadomości e-mail, który wykorzystuje kryptografię klucza publicznego do sprawdzenia, czy wiadomość rzeczywiście pochodzi z danej domeny i czy nie została zmodyfikowana po wysłaniu. Zamiast opierać się wyłącznie na adresie IP serwera wysyłającego, DKIM dołącza do każdej wysyłanej wiadomości e-mail unikalny podpis cyfrowy. Gdy serwer pocztowy odbierający wiadomość otrzyma Twoją wiadomość, pobiera Twój klucz publiczny z serwera DNS i wykorzystuje go do weryfikacji podpisu. Jeśli podpis jest zgodny, wiadomość przechodzi uwierzytelnianie DKIM. DKIM działa w oparciu o parę kluczy kryptograficznych: klucz prywatny i klucz publiczny. Klucz prywatny jest bezpiecznie przechowywany na serwerze poczty wychodzącej lub u dostawcy usług poczty elektronicznej. Za każdym razem, gdy wysyłana jest wiadomość e-mail, klucz ten generuje unikalny podpis cyfrowy na podstawie określonych części wiadomości, takich jak treść i wybrane nagłówki. Podpis jest następnie dołączany do wiadomości e-mail jako nagłówek „DKIM-Signature”. Gdy wiadomość e-mail dotrze do odbiorcy, jego serwer pocztowy wyodrębnia z nagłówka domenę podpisującą i selektor, pobiera odpowiedni klucz publiczny z Twoich rekordów DNS i weryfikuje podpis. Jeśli wszystko się zgadza, weryfikacja DKIM przebiega pomyślnie. Jeśli wiadomość e-mail została zmieniona po podpisaniu lub nie można zweryfikować podpisu, uwierzytelnianie kończy się niepowodzeniem. Klucz publiczny DKIM jest publikowany jako rekord TXT w systemie DNS. Rekord ten informuje serwery pocztowe odbierające wiadomości, w jaki sposób zweryfikować podpis dołączony do Twoich wiadomości e-mail. Podstawowy rekord DKIM wygląda następująco: Selektor DKIM określa, który klucz publiczny należy wykorzystać do weryfikacji konkretnego podpisu wiadomości e-mail. Zamiast publikować jeden klucz DKIM dla całej domeny, organizacje mogą utworzyć wiele selektorów, które odnoszą się do różnych kluczy. Dzięki temu różni dostawcy poczty elektronicznej, aplikacje lub działy mogą korzystać z oddzielnych kluczy podpisujących, nie zakłócając przy tym wzajemnie swojego działania. Na przykład Twoja platforma marketingowa może podpisywać wiadomości e-mail przy użyciu jednego selektora, podczas gdy Microsoft 365 korzysta z innego. Typowy selektor wygląda następująco: Konfiguracja DKIM polega na wygenerowaniu pary kluczy, opublikowaniu klucza publicznego w systemie DNS oraz skonfigurowaniu usługi pocztowej tak, aby podpisywała wychodzące wiadomości przy użyciu odpowiedniego klucza prywatnego. Dokładny przebieg tej procedury różni się nieco w zależności od dostawcy poczty elektronicznej, ale ogólny schemat działania pozostaje taki sam. Bezpłatny generator rekordów DKIM firmy PowerDMARC w ciągu kilku sekund tworzy parę kluczy publicznego i prywatnego, pomagając w wygenerowaniu poprawnego rekordu DKIM, który można opublikować bezpośrednio w systemie DNS. Obsługuje zalecane klucze 2048-bitowe i eliminuje błędy formatowania, które często powodują niepowodzenia w uwierzytelnianiu DKIM. Po opublikowaniu rekordu DKIM kolejnym krokiem jest sprawdzenie, czy działa on zgodnie z oczekiwaniami. Oznacza to sprawdzenie, czy usługa pocztowa poprawnie generuje podpisy DKIM oraz czy serwery pocztowe odbiorców mogą je pomyślnie zweryfikować. Możesz również ręcznie sprawdzić nagłówki wiadomości w Gmailu, Outlooku lub Apple Mail, aby zapoznać się z wynikami uwierzytelniania DKIM. Zamiast sprawdzać każdy element ręcznie, możesz zweryfikować swoją konfigurację DKIM za jednym razem. Bezpłatne narzędzie DKIM Checker firmy PowerDMARC potwierdza, że rekord DNS został poprawnie opublikowany, weryfikuje selektor i klucz publiczny, sprawdza, czy wiadomości e-mail są podpisywane, oraz wskazuje problemy konfiguracyjne, które mogą wpływać na uwierzytelnianie lub dostarczalność. Nawet jeśli protokół DKIM jest skonfigurowany, mogą wystąpić błędy uwierzytelniania spowodowane nieprawidłową konfiguracją DNS, wygasłymi kluczami, nieprawidłowymi selektorami lub modyfikacjami wiadomości podczas przesyłania. Większość problemów nie wynika z samego protokołu DKIM, ponieważ wiele z nich jest skutkiem odchylenia od pierwotnej konfiguracji lub zmian w infrastrukturze. Oto krótki przegląd najczęstszych błędów związanych z DKIM oraz wskazówki, jak je rozwiązać: Jeśli po zmianie dostawcy poczty elektronicznej lub aktualizacji DNS nagle pojawią się błędy związane z DKIM, sprawdź, czy używasz właściwego selektora, czy klucz publiczny został pomyślnie rozpropagowany oraz czy Twoja platforma pocztowa aktywnie podpisuje wychodzące wiadomości. Pomyślne wygenerowanie podpisu DKIM nie oznacza automatycznie, że wiadomość e-mail spełnia wymagania DMARC. DMARC wymaga zgodności, co oznacza, że domena użyta do podpisania wiadomości e-mail ( Na przykład: Nawet jeśli podpis DKIM zostanie pomyślnie zweryfikowany, weryfikacja DMARC może i tak zakończyć się niepowodzeniem, jeśli domena podpisująca nie pokrywa się z domeną nadawcy. DMARC obsługuje dwa tryby synchronizacji: Wiele organizacji korzysta z zewnętrznych platform pocztowych do wysyłania biuletynów, wiadomości transakcyjnych lub prowadzenia kampanii marketingowych. Jeśli dostawcy tych usług podpisują wiadomości przy użyciu własnej domeny zamiast domeny użytkownika, weryfikacja DKIM przebiega pomyślnie, ale weryfikacja DMARC kończy się niepowodzeniem z powodu rozbieżności. Skonfigurowanie niestandardowego podpisywania DKIM dla każdego dostawcy pomaga zapewnić, że uwierzytelnianie zawsze przebiega pomyślnie. Skuteczność algorytmu DKIM zależy w dużej mierze od klucza kryptograficznego używanego do podpisywania wiadomości e-mail. Chociaż klucze RSA o długości 1024 bitów były niegdyś standardem, współczesne wytyczne dotyczące bezpieczeństwa zalecają stosowanie kluczy RSA o długości 2048 bitów, które zapewniają lepszą ochronę przed atakami metodą brute force i są zgodne z aktualnymi najlepszymi praktykami branżowymi. Regularna rotacja kluczy ogranicza skutki naruszenia bezpieczeństwa klucza prywatnego i pomaga organizacjom utrzymać odpowiednie standardy bezpieczeństwa poczty elektronicznej. Zastosowanie selektorów sprawia, że przejście to przebiega płynnie, ponieważ zarówno stare, jak i nowe klucze mogą współistnieć w okresie migracji. Organizacje zarządzające wieloma domenami lub dostawcami poczty elektronicznej często automatyzują ten proces, aby zmniejszyć obciążenie operacyjne i wyeliminować ryzyko związane z nieaktualnymi lub zapomnianymi kluczami DKIM. SPF, DKIM i DMARC to uzupełniające się protokoły, których celem jest rozwiązanie różnych aspektów uwierzytelniania wiadomości e-mail. Zamiast wybierać jeden protokół kosztem innego, organizacje powinny wdrożyć wszystkie trzy. Na przykład: W połączeniu zapewniają one znacznie skuteczniejszą ochronę przed atakami typu spoofing, phishing i podszywanie się niż jakikolwiek protokół działający samodzielnie. W miarę rozwoju organizacji zarządzanie DKIM w ramach wielu dostawców usług poczty elektronicznej staje się coraz bardziej skomplikowane. Różne platformy marketingowe, systemy CRM, centra obsługi klienta oraz usługi poczty elektronicznej służące do obsługi transakcji często wymagają oddzielnych selektorów DKIM, unikalnych rekordów DNS oraz okresowej rotacji kluczy. Usługa Hosted DKIM upraszcza ten proces poprzez scentralizowanie zarządzania DKIM, ograniczenie ręcznej konserwacji DNS oraz wspieranie organizacji w utrzymaniu prawidłowego uwierzytelniania na wszystkich platformach wysyłkowych. Jeśli zarządzasz DKIM w wielu domenach lub u różnych dostawców poczty elektronicznej, ręczna rotacja kluczy może szybko stać się trudna do utrzymania. Usługa Hosted DKIM firmy PowerDMARC pozwala zarządzać selektorami, rotować klucze podpisujące oraz aktualizować rekordy DKIM z poziomu scentralizowanego panelu sterowania po jednorazowej konfiguracji DNS, co ogranicza konieczność wprowadzania zmian ręcznie, a jednocześnie pomaga zachować spójność uwierzytelniania w całej infrastrukturze poczty elektronicznej. Stosowanie kilku sprawdzonych praktyk operacyjnych może znacznie poprawić zarówno niezawodność uwierzytelniania, jak i długoterminową łatwość konserwacji. Regularne monitorowanie jest równie ważne jak początkowa konfiguracja. Dostawcy poczty elektronicznej zmieniają ustawienia, rekordy DNS ewoluują, a z biegiem czasu pojawiają się nowe usługi wysyłkowe. Okresowe audyty pomagają zapewnić, że DKIM nadal chroni Twoją domenę w miarę rozwoju infrastruktury pocztowej. DKIM odgrywa kluczową rolę we współczesnym uwierzytelnianiu wiadomości e-mail, umożliwiając serwerom pocztowym sprawdzanie, czy wiadomości rzeczywiście pochodzą z danej domeny i czy nie zostały zmodyfikowane podczas przesyłania. Chociaż stanowi to niezbędną warstwę ochrony przed spoofingiem i phishingiem, DKIM jest najskuteczniejszy, gdy jest wdrażany wraz z SPF i egzekwowany za pomocą DMARC. Niezależnie od tego, czy konfigurujesz DKIM po raz pierwszy, rozwiązujesz problemy związane z niepowodzeniami uwierzytelniania, czy też zarządzasz wieloma platformami pocztowymi, dbanie o prawidłowość rekordów DKIM powinno być procesem ciągłym. Regularna weryfikacja, rotacja kluczy i monitorowanie pomagają zapewnić skuteczność uwierzytelniania wiadomości e-mail w miarę rozwoju infrastruktury. Skorzystaj z bezpłatnego narzędzia DKIM Checker firmy PowerDMARC, aby zweryfikować swoją konfigurację, wygeneruj nowe rekordy DKIM za pomocą generatora rekordów DKIM(DKIM Record Generator) oraz uprość bieżące zarządzanie kluczami dzięki usłudze Hosted DKIM, jeśli zabezpieczasz wiele domen lub usług pocztowych. Zyskaj kontrolę nad uwierzytelnianiem wiadomości e-mail dzięki bezpłatnym narzędziom DKIM firmy PowerDMARC. Natychmiast sprawdź swoją domenę, wygeneruj nową parę kluczy lub zapoznaj się z pełną funkcjonalnością platformy. Chroń swoje wiadomości e-mail przed manipulacją i zyskaj pewność co do swojej konfiguracji. Nie trzeba się rejestrować. Natychmiast sprawdź rekord DKIM swojej domeny, zweryfikuj selektor i klucz publiczny oraz zidentyfikuj ewentualne problemy z konfiguracją. W ciągu kilku sekund wygeneruj parę kluczy publicznego i prywatnego oraz prawidłowy rekord DKIM, bez konieczności ręcznego formatowania. PowerDMARC pomaga przejść od wglądu w dane do pełnej ochrony, bez konieczności zgadywania. Od generowania i rotacji kluczy DKIM, przez egzekwowanie zasad DMARC, aż po analizę szczegółowych raportów — platforma zapewnia pełną kontrolę nad uwierzytelnianiem wiadomości e-mail. Nawet jeśli zarządzasz wieloma domenami i dostawcami, PowerDMARC upraszcza monitorowanie, egzekwowanie zasad, raportowanie oraz zarządzanie wieloma domenami za pomocą jednego scentralizowanego panelu kontrolnego. Platforma została stworzona z myślą o bezpieczeństwie i zgodności z normami korporacyjnymi, spełniając standardy SOC 2, ISO 27001 i RODO, dzięki czemu Twoje dane pozostają chronione wraz ze wzrostem bezpieczeństwa poczty elektronicznej. Klienci polegają na PowerDMARC nie tylko ze względu na jego wszechstronność, ale także przejrzystość. „PowerDMARC to niezwykle wydajne i wszechstronne narzędzie, które znacznie ułatwia codzienne monitorowanie uwierzytelniania poczty elektronicznej oraz funkcji bezpieczeństwa. Zapewnia przejrzystość i jasność, które w innym przypadku byłyby trudne do osiągnięcia. Mogę polecić PowerDMARC każdemu, kto chce wzmocnić swoje zabezpieczenia poczty elektronicznej!” W przypadku zespołów globalnych dostępność również ma znaczenie. „PowerDMARC rozwiązuje problem złożoności związanego z zarządzaniem wieloma protokołami bezpieczeństwa poczty elektronicznej. Nie chodzi tu tylko o przejście na politykę »p=reject«; platforma zapewnia kompleksowe rozwiązanie, obsługując również protokoły DKIM i DMARC. Najbardziej podoba mi się w PowerDMARC pełna obsługa języka japońskiego, dzięki czemu platforma jest znacznie bardziej przystępna i łatwiejsza w zarządzaniu w porównaniu z innymi narzędziami”. Jeśli więc chcesz położyć kres manipulowaniu wiadomościami, poprawić dostarczalność i uzyskać pełny wgląd w sposób podpisywania wiadomości e-mail wysyłanych z Twojej domeny, PowerDMARC zapewnia narzędzia i wsparcie, które pomogą Ci to zrobić prawidłowo. Nie. DKIM nie szyfruje wiadomości e-mail ani nie chroni ich treści przed odczytaniem. Sprawdza jedynie, czy wiadomość nie została zmodyfikowana po jej podpisaniu. Tak. SPF i DKIM rozwiązują różne problemy. SPF uwierzytelnia serwer wysyłający, natomiast DKIM uwierzytelnia samą wiadomość. Stosowanie obu tych rozwiązań zapewnia lepszą ochronę i poprawia zgodność z DMARC. Tak. DKIM działa niezależnie od DMARC, ale to właśnie DMARC zapewnia egzekwowanie zasad uwierzytelniania i zgodności. Wdrożenie DKIM bez DMARC zapewnia uwierzytelnianie, ale nie określa, w jaki sposób serwery odbiorcze mają postępować z wiadomościami, których uwierzytelnianie nie powiodło się. Większość organizacji wymienia klucze DKIM co 6–12 miesięcy lub natychmiast po podejrzeniu naruszenia bezpieczeństwa. W środowiskach o wysokim poziomie bezpieczeństwa klucze mogą być wymieniane częściej. Tak. Organizacje często publikują wiele selektorów DKIM dla różnych dostawców poczty elektronicznej lub w trakcie rotacji kluczy. Każdy selektor odnosi się do odrębnego klucza publicznego, co pozwala na bezpieczne współistnienie wielu konfiguracji podpisywania.
Przewodnik po DKIM: czym jest, jak działa i jak go skonfigurować
Kluczowe wnioski
Wyjaśnienie mechanizmu DKIM
Spis treści
Czym jest DKIM?
Jak działa DKIM
Wyjaśnienie składni rekordu DKIM
v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCA...
Wyjaśnienie selektorów DKIM
selector1._domainkey.example.com
Jak skonfigurować DKIM
Instrukcje konfiguracji dla poszczególnych dostawców
Chcesz wygenerować rekord DKIM?
Jak sprawdzić i zweryfikować DKIM
Dokładna weryfikacja DKIM powinna potwierdzić, że:
Sprawdź wszystko za pomocą jednego skanowania
Typowe błędy związane z DKIM i sposoby ich usuwania
Błąd Co się dzieje Poradnik naprawy Nie znaleziono rekordu DKIM Serwer odbiorczy nie zdołał odnaleźć Twojego klucza publicznego w systemie DNS. Nie znaleziono rekordu DKIM Nie znaleziono selektora W wiadomości e-mail znajduje się odniesienie do selektora, który nie istnieje w systemie DNS. Jak znaleźć selektor DKIM Podpis DKIM jest nieprawidłowy Wiadomość e-mail została zmodyfikowana po złożeniu podpisu lub podpis jest nieprawidłowy. Napraw błąd „Podpis DKIM jest nieprawidłowy” Błąd stały DKIM Problem z DNS lub konfiguracją uniemożliwia weryfikację. Jak naprawić błąd DKIM PermError DKIM: brak Wiadomość e-mail nie była w ogóle podpisana. DKIM brak: wiadomość nie jest podpisana Nie udało się zweryfikować zgodności z DKIM Domena podpisująca nie zgadza się z widocznym adresem nadawcy. Poprawienie zgodności DKIM z RFC 5322 Zgodność DKIM i DMARC
d= wartość w podpisie DKIM) musi być zgodna z domeną podaną w widocznym polu „Od:” lub stanowić zatwierdzoną subdomenę tej domeny.
Tryb Opis Zrelaksowany (adkim=r) Poddomeny uznaje się za zgodne. Ścisłe (adkim=s) Domeny muszą być dokładnie takie same. Długości kluczy DKIM
Długość klucza Zalecenie 1024-bitowy RSA Starsza wersja. Obsługiwana przez wielu dostawców, ale stopniowo wycofywana z użytku. 2048-bitowy RSA Zalecane dla większości organizacji. Ed25519 Wszędzie tam, gdzie było to możliwe, stosowano nowsze algorytmy zapewniające wyższy poziom bezpieczeństwa przy mniejszych rozmiarach kluczy. Rotacja kluczy DKIM
Typowy proces rotacji obejmuje:
DKIM a SPF a DMARC
Protokół Główny cel SPF Sprawdza, czy serwer wysyłający jest uprawniony do wysyłania wiadomości e-mail w imieniu danej domeny. DKIM Sprawdza, czy wiadomość e-mail nie została zmieniona po jej podpisaniu. DMARC Dostosowuje wartości SPF i DKIM do widocznego adresu „Od” oraz informuje odbiorców, jak postępować w przypadku niepowodzeń.
Hostowany DKIM
Bez scentralizowanego zarządzania łatwo stracić z oczu:
Scentralizuj obsługę DKIM dla wszystkich nadawców
Najlepsze praktyki DKIM
Wzmocnij uwierzytelnianie wiadomości e-mail za pomocą DKIM
Bezpłatne narzędzia PowerDMARC
Sprawdzanie rekordów DKIM
Kluczowe cechy:
Generator rekordów DKIM
Kluczowe cechy:
Zabezpiecz swoją pocztę elektroniczną. Zastosuj protokoły DKIM i DMARC bez obaw.
Najczęściej zadawane pytania
Czy DKIM szyfruje wiadomości e-mail?
Czy potrzebuję DKIM, skoro już korzystam z SPF?
Czy DKIM może działać bez DMARC?
Jak często należy wymieniać klucze DKIM?
Czy mogę mieć wiele rekordów DKIM?
Czym jest DKIM
Jak działa DKIM
Składnia rekordu DKIM
Selektory DKIM
Jak skonfigurować DKIM
Sprawdzanie i weryfikacja DKIM
Typowe błędy DKIM
Dostosowanie DKIM i DMARC
Długości kluczy DKIM
Rotacja kluczy DKIM
DKIM a SPF a DMARC
Hostowany DKIM
Najlepsze praktyki dotyczące DKIM
Najczęściej zadawane pytania
Microsoft 365
Amazon SES
SendGrid
Mailchimp
HubSpot
Salesforce
Mailgun
Zoho
Shopify
Cloudflare
GoDaddy
cPanel
Namecheap
Brevo
Squarespace
Stempel pocztowy
ActiveCampaign
MailerLite
Należy stosować klucze RSA o długości 2048 bitów
Zapewnia lepszą ochronę kryptograficzną.
Należy regularnie zmieniać klucze
Zmniejsza ryzyko naruszenia bezpieczeństwa kluczy podpisujących.
Dla każdego dostawcy należy używać oddzielnych selektorów
Ułatwia zarządzanie i rozwiązywanie problemów.
Usuń nieużywane selektory
Ogranicza niepotrzebną powierzchnię ataku.
Sprawdź poprawność DKIM po wprowadzeniu zmian w DNS
Potwierdza, że podpisy są nadal poprawnie weryfikowane.
Należy regularnie sprawdzać uwierzytelnianie
Wykrywa awarie, zanim wpłyną one na dostarczalność.
Okresowo przeprowadzać audyt infrastruktury poczty elektronicznej
Wykrywa nieaktualnych dostawców i nieaktualne wpisy DNS.
SOC 2
ISO 27001
RODO