DKIM Datensatzprüfer

Fügen Sie einen DKIM TXT-Datensatz ein, um dessen Version, Schlüsseltyp, öffentlichen Schlüssel, Dienste und angegebene DNS-Blöcke zu überprüfen.

DKIM-Datensatz
Fügen Sie eine Tag-Liste wiev=DKIM1 ein.k=rsa;p=…. In Anführungszeichen gesetzte TXT-Chunks und Zonendateiklammern werden akzeptiert und zusammengefügt.

DKIM-Analyse

Fügen Sie einen DKIM-Eintrag ein und überprüfen Sie ihn.

Notizen aufzeichnen

    Version
    Schlüsseltyp
    Schlüsselgröße
    Dienstleistungen

    Geparste Felder

    EtikettWert
    Fügen Sie einen DKIM-Datensatz ein, um ihn zu überprüfen.

    Ihr DKIM-Eintrag bleibt in Ihrem Browser.BroBroGo lädt oder speichert es nicht.

    FAQ

    Warum werden lange DKIM-Datensätze in Zeichenfolgen in Anführungszeichen aufgeteilt?

    Ein DNS TXT-Datensatz kann mehrere Zeichenfolgen enthalten, wobei jede Zeichenfolge auf255Bytes beschränkt ist.DNS fügt die Zeichenfolgen der Reihe nach zusammen, sodass alle Blöcke in einem TXT-Datensatz verbleiben müssen.

    Welche DKIM-Schlüsseltypen erkennt dieser Prüfer?

    Es erkennt die öffentlichen Schlüssel RSA und Ed25519, überprüft deren Base64-Form und meldet RSA-Schlüssel unterhalb der1024-Bits als ungültig und Schlüssel unterhalb der2048-Bits als schwächer als empfohlen.

    Beweist ein sauberes Ergebnis, dass DKIM funktioniert?

    Nein. Diese Seite prüft nur den von Ihnen eingefügten Datensatztext. Es wird weder DNS abgefragt, noch eine Nachrichtensignatur überprüft, der Selektorname bestätigt oder nachgewiesen, dass E-Mail-Empfänger den Datensatz abrufen können.

    DomainKeys Identified Mail (DKIM) ist ein wesentlicher Pfeiler der E-Mail-Authentifizierung. Durch die Veröffentlichung eines kryptografischen öffentlichen Schlüssels im Domain Name System (DNS) können empfangende Mailserver überprüfen, ob eine E-Mail tatsächlich vom angegebenen Absender stammt und auf dem Transportweg nicht verändert wurde. Der DKIM-Eintrag wird als TXT-Datensatz im DNS hinterlegt. Da Syntaxfehler in diesem Datensatz die E-Mail-Zustellung sofort beeinträchtigen können, ist eine präzise syntaktische Prüfung unerlässlich.

    Funktionsweise der lokalen Überprüfung

    Der DKIM Datensatzprüfer ermöglicht es, einen DKIM-TXT-Eintrag direkt zu analysieren. Das Tool arbeitet vollständig lokal im Browser des Benutzers. Es erfolgt keine DNS-Abfrage und es werden keine E-Mail-Signaturen verifiziert. Die Verarbeitung der Eingabe erfolgt ohne Übertragung an externe Server.

    Der Prüfer analysiert die Struktur des Datensatzes, identifiziert die einzelnen Tags, bestimmt den Schlüsseltyp sowie die Schlüsselgröße und listet die zugeordneten Dienste auf. Gleichzeitig prüft das Tool den Eintrag auf syntaktische Fehler, unzulässige Schlüsselgrößen, veraltete Hash-Algorithmen und Formatierungsprobleme, die durch die DNS-Segmentierung entstehen können.

    Struktur und Komponenten eines DKIM-TXT-Datensatzes

    Ein DKIM-Eintrag besteht aus einer Reihe von Tag-Wert-Paaren, die durch Semikolons voneinander getrennt sind. Jedes Tag hat eine spezifische Bedeutung für die Validierung der E-Mail-Signatur:

    • v (Version): Gibt die Version des DKIM-Protokolls an. Wenn dieses Tag vorhanden ist, muss es zwingend das erste Tag im Datensatz sein und exakt den Wert DKIM1 aufweisen.
    • k (Schlüsseltyp): Definiert den verwendeten kryptografischen Algorithmus. Unterstützt werden standardmäßig rsa und ed25519.
    • p (Öffentlicher Schlüssel): Enthält den Base64-kodierten öffentlichen Schlüssel. Ein leerer p-Wert signalisiert den Widerruf des Schlüssels.
    • s (Dienste): Bestimmt die Dienste, für die dieser DKIM-Eintrag gilt. Zulässige Werte sind email oder der Platzhalter *.
    • h (Hash-Algorithmen): Legt fest, welche Hash-Algorithmen für die Signaturerstellung zulässig sind.

    DNS-Einschränkungen und die 255-Byte-Grenze

    Ein DNS-TXT-Datensatz kann aus mehreren separaten Zeichenfolgen (sogenannten Chunks oder Segmenten) bestehen. Jede einzelne dieser Zeichenfolgen ist im DNS auf eine maximale Länge von 255 Bytes begrenzt. Längere DKIM-Schlüssel – insbesondere RSA-Schlüssel mit 2048 Bits oder mehr – überschreiten diese Grenze und müssen daher in mehrere in Anführungszeichen gesetzte Segmente aufgeteilt werden.

    Der DKIM Datensatzprüfer akzeptiert solche segmentierten Einträge sowie die in DNS-Zonendateien üblichen Klammern. Das Tool fügt die einzelnen Abschnitte für die Analyse automatisch zusammen. Es warnt jedoch, wenn ein einzelner unsegmentierter Block die Grenze von 255 Bytes überschreitet, da dies zu Ladeproblemen im DNS führen kann.

    Sicherheitsvorgaben für Schlüssel und Hash-Verfahren

    Die Sicherheit von DKIM hängt maßgeblich von der Stärke des kryptografischen Schlüssels und des verwendeten Hash-Verfahrens ab:

    • RSA-Schlüsselgrößen: RSA-Schlüssel mit einer Länge von weniger als 1024 Bits gelten als unsicher und werden als ungültig eingestuft. Schlüssel, die zwar mindestens 1024 Bits aufweisen, aber unter 2048 Bits liegen, werden als schwächer als empfohlen deklariert. Für eine zukunftssichere Konfiguration wird eine Schlüsselgröße von mindestens 2048 Bits empfohlen.
    • Ed25519-Schlüssel: Dieser moderne Schlüsseltyp muss nach der Base64-Dekodierung exakt eine Länge von 32 Bytes aufweisen.
    • Hash-Algorithmen: Das h-Tag muss die Verwendung von sha256 erlauben, da dies der aktuelle Standard für sichere DKIM-Signaturen ist. Der ältere Algorithmus sha1 ist veraltet und darf für DKIM-Signaturen nicht mehr verwendet werden.

    Fehler und Warnungen bei der Konfiguration

    Bei der syntaktischen Analyse des Datensatzes identifiziert das Tool verschiedene Fehlerquellen und gibt entsprechende Meldungen aus:

    • Fehlende Pflichtfelder: Wenn das erforderliche Public-Key-Tag p fehlt, wird dies als Fehler gewertet.
    • Doppelte Tags: Jedes Tag darf im Datensatz nur einmal vorkommen.
    • Fehlerhafte Zuweisungen: Fehlt in einem Feld das Gleichheitszeichen oder ist der Tag-Name syntaktisch falsch, wird eine entsprechende Warnung ausgegeben.
    • Ungültige Werte: Abweichungen bei der Version (z. B. nicht exakt DKIM1) oder die Verwendung nicht unterstützter Schlüsseltypen führen zu Fehlermeldungen.
    • Unbekannte Tags: Tags, die nicht im Standard definiert sind, werden zwar im Datensatz belassen, aber als nicht interpretiert gekennzeichnet.

    Datenschutz und lokale Verarbeitung

    Bei der Nutzung des DKIM Datensatzprüfers bleiben alle eingegebenen Daten vollständig privat. Die Analyse des eingepflegten DKIM-TXT-Werts erfolgt ausschließlich lokal im Webbrowser des Benutzers. Es findet keine Übertragung des Schlüssels oder des Domainnamens an BroBroGo oder andere externe Systeme statt. Da das Tool keine DNS-Abfragen durchführt, werden auch keine Spuren in öffentlichen DNS-Abfrageprotokollen hinterlassen.


    Häufig gestellte Fragen (FAQ)

    Warum werden lange DKIM-Datensätze in Zeichenfolgen in Anführungszeichen aufgeteilt?

    Ein DNS TXT-Datensatz kann mehrere Zeichenfolgen enthalten, wobei jede Zeichenfolge auf 255 Bytes beschränkt ist. DNS fügt die Zeichenfolgen der Reihe nach zusammen, sodass alle Blöcke in einem TXT-Datensatz verbleiben müssen.

    Welche DKIM-Schlüsseltypen erkennt dieser Prüfer?

    Es erkennt die öffentlichen Schlüssel RSA und Ed25519, überprüft deren Base64-Form und meldet RSA-Schlüssel unterhalb der 1024-Bits als ungültig und Schlüssel unterhalb der 2048-Bits als schwächer als empfohlen.

    Beweist ein sauberes Ergebnis, dass DKIM funktioniert?

    Nein. Diese Seite prüft nur den von Ihnen eingefügten Datensatztext. Es wird weder DNS abgefragt, noch eine Nachrichtensignatur überprüft, der Selektorname bestätigt oder nachgewiesen, dass E-Mail-Empfänger den Datensatz abrufen können.

    Was bedeutet es, wenn der p-Wert im Datensatz leer ist?

    Ein leerer p-Wert signalisiert den Widerruf des betreffenden DKIM-Schlüssels. Dies wird verwendet, um einen zuvor aktiven Schlüssel dauerhaft ungültig zu machen, ohne den DNS-Eintrag komplett löschen zu müssen.