Sprawdzanie rekordu DKIM

Wklej rekord DKIM TXT, aby sprawdzić jego wersję, typ klucza, klucz publiczny, usługi i cytowane fragmenty DNS.

Rekord DKIM
Wklej listę tagów taką jak v=DKIM1; k=rsa; p=… . Cytowane fragmenty TXT i nawiasy w pliku strefy są akceptowane i łączone.

Analiza DKIM

Wklej rekord DKIM, a następnie go sprawdź.

Uwagi do rekordu

    Wersja
    Typ klucza
    Rozmiar klucza
    Usługi

    Przetworzone pola

    TagWartość
    Wklej rekord DKIM, aby go sprawdzić.

    Twój rekord DKIM pozostaje w Twojej przeglądarce. BroBroGo go nie przesyła ani nie zapisuje.

    FAQ

    Dlaczego długie rekordy DKIM są podzielone na cytowane ciągi znaków?

    Rekord DNS TXT może zawierać kilka ciągów znaków, przy czym każdy ciąg jest ograniczony do 255 bajtów. DNS łączy ciągi w kolejności, więc wszystkie fragmenty muszą pozostać w jednym rekordzie TXT.

    Jakie typy kluczy DKIM rozpoznaje ten kontroler?

    Rozpoznaje klucze publiczne RSA i Ed25519, sprawdza ich formę Base64 i zgłasza klucze RSA poniżej 1024 bitów jako nieprawidłowe oraz klucze poniżej 2048 bitów jako słabsze niż zalecane.

    Czy czysty wynik potwierdza, że DKIM działa?

    Nie. Ta strona sprawdza tylko tekst rekordu, który wkleisz. Nie wysyła zapytania do DNS, nie weryfikuje podpisu wiadomości, nie potwierdza nazwy selektora ani nie dowodzi, że odbiorcy poczty mogą pobrać rekord.

    Rola rekordu DKIM w uwierzytelnianiu poczty elektronicznej

    DomainKeys Identified Mail (DKIM) to kluczowy mechanizm uwierzytelniania poczty elektronicznej, który pozwala organizacji przejąć odpowiedzialność za wysyłaną wiadomość w sposób weryfikowalny przez odbiorców. Odbywa się to poprzez dołączenie podpisu kryptograficznego do nagłówków wiadomości e-mail. Serwer odbiorcy pobiera publiczny klucz kryptograficzny nadawcy z rekordu DNS TXT, aby zweryfikować autentyczność podpisu. Poprawna konfiguracja tego rekordu zapobiega podszywaniu się pod domenę oraz chroni przed modyfikacją treści wiadomości podczas transportu.

    Struktura i komponenty rekordu DKIM TXT

    Rekord DKIM publikowany w strefie DNS ma postać rekordu TXT składającego się z listy tagów oddzielonych średnikami. Każde pole składa się z nazwy tagu oraz przypisanej mu wartości. Narzędzie analizuje te komponenty, rozbijając je na czytelne sekcje.

    Do najważniejszych tagów należą:

    • v (Wersja): Określa wersję protokołu DKIM. Jeśli jest obecny, musi to być pierwszy tag w rekordzie.
    • k (Typ klucza): Definiuje algorytm kryptograficzny użyty do generowania kluczy.
    • p (Klucz publiczny): Zawiera zakodowany w formacie Base64 klucz publiczny służący do weryfikacji podpisów. Jest to tag wymagany do poprawnego działania weryfikacji.
    • s (Usługi): Definiuje typy usług, które mogą korzystać z tego rekordu.
    • h (Algorytmy skrótu): Określa dozwolone algorytmy skrótu (haszujące).

    Ograniczenia rozmiaru fragmentów DNS TXT

    Podczas publikacji rekordów w systemie DNS administratorzy napotykają na techniczne ograniczenia protokołu. Rekord DNS TXT może składać się z kilku oddzielnych ciągów znaków, jednak pojedynczy ciąg (fragment) jest ograniczony do maksymalnie 255 bajtów.

    W przypadku długich kluczy publicznych (np. RSA o długości 2048 bitów), cały rekord przekracza ten limit. Rozwiązaniem jest podzielenie rekordu na mniejsze, ujęte w cudzysłowy fragmenty wewnątrz pliku strefy DNS. Serwery DNS automatycznie łączą te ciągi w jeden rekord podczas odpytywania, jednak błędy w formatowaniu cudzysłowów lub przekroczenie limitu 255 bajtów przez pojedynczy fragment mogą uniemożliwić poprawny odczyt klucza.

    Typy kluczy, rozmiary i algorytmy skrótu

    Narzędzie rozpoznaje dwa główne typy kluczy publicznych stosowane w DKIM: RSA oraz Ed25519. Bezpieczeństwo podpisu zależy bezpośrednio od wybranego algorytmu oraz długości klucza:

    • Klucze RSA: Standard branżowy, w którym klucze o długości poniżej 1024 bitów są uznawane za niebezpieczne i niepoprawne. Klucze o długości od 1024 do 2047 bitów są obecnie uważane za słabsze niż zalecane. Rekomendowanym standardem zapewniającym wysoki poziom bezpieczeństwa są klucze o rozmiarze 2048 bitów lub większym.
    • Klucze Ed25519: Nowoczesny i wysoce bezpieczny algorytm oparty na krzywych eliptycznych, w którym prawidłowo zdekodowany klucz publiczny musi mieć dokładnie 32 bajty.
    • Algorytmy skrótu: Współczesne podpisy DKIM wymagają stosowania bezpiecznych algorytmów haszujących. Tag h musi zezwalać na użycie algorytmu sha256. Stosowanie starszego algorytmu sha1 jest obecnie przestarzałe i niedozwolone ze względu na podatności kryptograficzne.

    Analiza błędów i ostrzeżeń w konfiguracji

    Podczas wklejenia rekordu do analizatora, tekst jest szczegółowo sprawdzany pod kątem zgodności ze specyfikacją techniczną. Narzędzie identyfikuje następujące nieprawidłowości:

    • Błędy strukturalne: Brak znaku równości w polu (np. „Pole „‹tag›” nie zawiera znaku równości.”), niepoprawna nazwa tagu („Nazwa tagu „‹tag›” jest niepoprawna.”) lub powielenie tego samego tagu w jednym rekordzie („Tag ‹tag› występuje więcej niż raz.”).
    • Problemy z wersją: Tag v musi mieć wartość dokładnie DKIM1. Wszelkie inne wartości (np. „Znacznik v musi być dokładnie DKIM1, a nie „‹detail›”.”) lub umieszczenie tego tagu na pozycji innej niż pierwsza generują błędy.
    • Błędy klucza publicznego: Brak tagu p uniemożliwia weryfikację. Jeśli tag p jest obecny, ale nie zawiera żadnej wartości, oznacza to celowe opublikowanie unieważnionego klucza nadawcy. Narzędzie weryfikuje również, czy wartość klucza odpowiada wybranemu typowi algorytmu.
    • Nieobsługiwane usługi: Wartość tagu s musi ograniczać się do email lub znaku wieloznacznego *. Wprowadzenie innych wartości skutkuje błędem „Wartość s „‹detail›” zawiera nieobsługiwaną usługę. Użyj email lub *.”.

    Lokalna weryfikacja a zapytania DNS

    Narzędzie działa w sposób specyficzny – przetwarza wprowadzony rekord DKIM TXT lokalnie w przeglądarce użytkownika. Oznacza to, że dane nie są przesyłane na serwery zewnętrzne, a proces analizy nie obejmuje odpytywania publicznych serwerów DNS ani weryfikacji podpisów w rzeczywistych wiadomościach e-mail.

    Taka charakterystyka pozwala na bezpieczne sprawdzenie poprawności składniowej przygotowywanego rekordu przed jego faktyczną publikacją w strefie DNS domeny. Narzędzie akceptuje dane wejściowe o długości do 20 000 znaków, automatycznie łącząc podzielone i ujęte w cudzysłowy fragmenty.

    Często zadawane pytania (FAQ)

    Dlaczego długie rekordy DKIM są podzielone na cytowane ciągi znaków?

    Rekord DNS TXT może zawierać kilka ciągów znaków, przy czym każdy ciąg jest ograniczony do 255 bajtów. DNS łączy ciągi w kolejności, więc wszystkie fragmenty muszą pozostać w jednym rekordzie TXT.

    Jakie typy kluczy DKIM rozpoznaje ten kontroler?

    Rozpoznaje klucze publiczne RSA i Ed25519, sprawdza ich formę Base64 i zgłasza klucze RSA poniżej 1024 bitów jako nieprawidłowe oraz klucze poniżej 2048 bitów jako słabsze niż zalecane.

    Czy czysty wynik potwierdza, że DKIM działa?

    Nie. Ta strona sprawdza tylko tekst rekordu, który wkleisz. Nie wysyła zapytania do DNS, nie weryfikuje podpisu wiadomości, nie potwierdza nazwy selektora ani nie dowodzi, że odbiorcy poczty mogą pobrać rekord.

    Co oznacza sytuacja, w której tag p jest pusty?

    Pusta wartość w tagu p (np. p=) oznacza, że klucz publiczny dla danego selektora został wycofany. Jest to standardowa metoda na opublikowanie unieważnionego klucza DKIM w celu poinformowania serwerów odbiorców, że ten konkretny klucz nie powinien być już używany do weryfikacji podpisów.