DKIM Postkontroll

Lime inn en DKIM TXT-post for å inspisere dens versjon, nøkkeltype, offentlig nøkkel, tjenester og siterte DNS-biter.

DKIM-post
Lim inn en tag-liste som v=DKIM1; k=rsa; p=…. Siterte TXT-deler og parenteser fra sonefilen blir akseptert og slått sammen.

DKIM-analyse

Lim inn en DKIM-post, og sjekk den deretter.

Postnotater

    Versjon
    Nøkkeltype
    Nøkkelstørrelse
    Tjenester

    Analyserte felt

    MerkelappVerdi
    Lim inn en DKIM-post for å inspisere den.

    Din DKIM-post blir værende i nettleseren din. BroBroGo laster ikke opp eller lagrer den.

    Ofte stilte spørsmål

    Hvorfor er lange DKIM-poster delt opp i siterte strenger?

    En DNS TXT-post kan inneholde flere tegnstrenger, hver streng begrenset til 255 byte. DNS setter strengene sammen i rekkefølge, så alle biter må forbli innenfor én TXT-post.

    Hvilke DKIM-nøkkeltyper gjenkjenner denne kontrollen?

    Den gjenkjenner RSA- og Ed25519-offentlige nøkler, sjekker deres Base64-form, og rapporterer RSA-nøkler under 1024-biter som ugyldige, og nøkler under 2048-biter som svakere enn anbefalt.

    Beviser et rent resultat at DKIM fungerer?

    Nei. Denne siden sjekker kun postteksten du limer inn. Den spør ikke DNS, verifiserer ikke en meldingssignatur, bekrefter ikke selektornavn eller beviser at mottakere av e-post kan hente posten.

    Strukturen til en DKIM TXT-post

    En DKIM (DomainKeys Identified Mail) TXT-post er en tekststreng som publiseres i domenets DNS-sone for å bidra til e-postautentisering. Posten fungerer som en samling av merkelapper (tags) adskilt med semikolon, der hver merkelapp definerer spesifikke parametere for hvordan mottakende e-postservere skal verifisere e-postsignaturer.

    Når en e-postserver mottar en melding, slår den opp DKIM-posten i DNS for å hente ut den offentlige nøkkelen og andre instruksjoner. En typisk post starter med en versjonsmerkelapp, etterfulgt av nøkkeltype, den faktiske offentlige nøkkelen og eventuelle begrensninger for tjenester eller hash-algoritmer. Feil i denne strukturen kan føre til at mottakere ikke klarer å tolke posten, noe som igjen kan føre til at legitime e-poster blir avvist eller havner i søppelpostkassen.

    Offentlige nøkler og kryptografiske nøkkeltyper

    Kjernen i en DKIM-post er den offentlige nøkkelen, som er representert ved merkelappen p. Verktøyet gjenkjenner to hovedtyper kryptografiske nøkler: RSA og Ed25519. Valg av nøkkeltype og nøkkelstørrelse har direkte innvirkning på sikkerheten til e-postautentiseringen.

    • RSA: Dette er den mest utbredte nøkkeltypen. For RSA-nøkler gjelder strenge regler for nøkkelstørrelse. Dersom en RSA-nøkkel er under 1024 biter, rapporteres den som ugyldig fordi den ikke oppfyller minimumskravene for DKIM. RSA-nøkler som er under 2048 biter, rapporteres som svakere enn anbefalt, da moderne standarder krever sterkere kryptering for å motstå dekrypteringsforsøk.
    • Ed25519: Dette er en nyere og mer kompakt kryptografisk nøkkeltype. En gyldig Ed25519-nøkkel må dekode til nøyaktig 32 byte. Dersom den dekodes til et annet antall byte, vil verktøyet flagge dette som en feil.

    Hvis verdien i p-merkelappen er helt tom, betyr det at domenet publiserer en tilbakekalt DKIM-nøkkel. Dette brukes aktivt av administratorer for å signalisere at en tidligere nøkkel ikke lenger skal være i bruk.

    Begrensninger og oppdeling i DNS TXT-poster

    En teknisk begrensning i DNS-protokollen er at en enkelt tegnstreng i en TXT-post maksimalt kan være 255 byte. For å publisere lengre DKIM-poster, spesielt ved bruk av 2048-biters RSA-nøkler som genererer lange Base64-strenger, må posten deles opp i flere siterte deler.

    DNS-servere setter disse delene sammen i rekkefølge når de forespørres, men det er kritisk at formateringen i sonefilen er helt nøyaktig. Verktøyet aksepterer siterte TXT-deler og parenteser fra sonefiler, og slår dem sammen automatisk opp til en grense på 20,000 tegn. Hvis en enkelt TXT-bit overskrider grensen på 255 byte uten å være riktig oppdelt, vil dette utløse en feilmelding under kontrollen.

    Vanlige konfigurasjonsfeil og advarsler

    Når du limer inn en verdi i feltet for DKIM TXT-verdi, analyserer verktøyet syntaksen og merkelappene mot gjeldende standarder. Her er de vanligste feilene og advarslene som kan oppstå under en kontroll:

    • Plassering og verdi for versjon: Merkelappen v må være nøyaktig DKIM1. Hvis den er til stede, må den alltid stå helt først i posten.
    • Ugyldige eller manglende merkelapper: Merkelappen p (offentlig nøkkel) er obligatorisk. Hvis den mangler, eller hvis en merkelapp mangler et likhetstegn eller har et feilformatert navn, vil verktøyet rapportere dette. Duplikate merkelapper er heller ikke tillatt.
    • Tjenestebegrensninger: Merkelappen s definerer hvilke tjenester posten gjelder for. Den tillatte verdien må inneholde enten email eller *.
    • Hash-algoritmer: Merkelappen h definerer tillatte hash-algoritmer. For nåværende DKIM-signaturer må den tillate sha256. Bruk av sha1 er utdatert og må ikke forekomme, da denne algoritmen ikke lenger anses som sikker.

    Lokal kontroll kontra aktive DNS-oppslag

    Det er viktig å forstå forskjellen på funksjonaliteten til denne kontrollen og et aktivt DNS-søk. Dette verktøyet utfører en ren syntaktisk og strukturell analyse av tekstverdien du limer inn.

    Behandlingen av dataene skjer utelukkende lokalt i nettleseren din. BroBroGo laster ikke opp eller lagrer posten din. Siden verktøyet ikke gjør aktive forespørsler mot DNS eller verifiserer faktiske e-postsignaturer, kan det ikke bekrefte om posten din er live på internett, eller om selektoren din er riktig konfigurert hos din DNS-leverandør. Bruk derfor resultatet som en konfigurasjonsgjennomgang for å sikre at syntaksen er feilfri før du publiserer posten.

    Ofte stilte spørsmål

    Hvorfor er lange DKIM-poster delt opp i siterte strenger?

    En DNS TXT-post kan inneholde flere tegnstrenger, hver streng begrenset til 255 byte. DNS setter strengene sammen i rekkefølge, så alle biter må forbli innenfor én TXT-post.

    Hvilke DKIM-nøkkeltyper gjenkjenner denne kontrollen?

    Den gjenkjenner RSA- og Ed25519-offentlige nøkler, sjekker deres Base64-form, og rapporterer RSA-nøkler under 1024-biter som ugyldige, og nøkler under 2048-biter som svakere enn anbefalt.

    Beviser et rent resultat at DKIM fungerer?

    Nei. Denne siden sjekker kun postteksten du limer inn. Den spør ikke DNS, verifiserer ikke en meldingssignatur, bekrefter ikke selektornavn eller beviser at mottakere av e-post kan hente posten.

    Hva skjer hvis jeg bruker sha1 i min DKIM-post?

    Verktøyet vil gi en advarsel om at sha1 er utdatert for DKIM-signaturer og ikke må brukes. Du må konfigurere posten og e-postserveren til å bruke sha256 i stedet for å sikre kompatibilitet og sikkerhet med moderne e-postmottakere.