DKIM Postkontroll

Klistra in en DKIM TXT-post för att granska dess version, nyckeltyp, offentliga nyckel, tjänster och citerade DNS-bitar.

DKIM-post
Klista in en tagglista som v=DKIM1; k=rsa; p=… . Citerade TXT-delar och zonfilparenteser accepteras och slås ihop.

DKIM-analys

Kopiera in en DKIM-post och kontrollera den.

Postanteckningar

    Version
    Nyckeltyp
    Nyckelstorlek
    Tjänster

    Tolkade fält

    TaggVärde
    Kopiera in en DKIM-post för att granska den.

    Din DKIM-post stannar i din webbläsare. BroBroGo laddar inte upp eller sparar den.

    Vanliga frågor

    Varför delas långa DKIM-poster upp i citerade strängar?

    En DNS TXT-post kan innehålla flera teckensträngar, där varje sträng är begränsad till 255 byte. DNS sammanfogar strängarna i ordning, så alla bitar måste förbli inom en TXT-post.

    Vilka typer av DKIM-nycklar känner den här kontrollen igen?

    Den känner igen RSA- och Ed25519-offentliga nycklar, kontrollerar deras Base64-form och rapporterar RSA-nycklar under 1024 bitar som ogiltiga och nycklar under 2048 bitar som svagare än rekommenderat.

    Bevisar ett rent resultat att DKIM fungerar?

    Nej. Den här sidan kontrollerar endast den posttext du klistrar in. Den frågar inte DNS, verifierar inte ett meddelandesignatur, bekräftar inte selektorns namn eller bevisar att mottagare av mail kan hämta posten.

    DKIM-postens struktur och roll i e-postautentisering

    DomainKeys Identified Mail (DKIM) är en standard för e-postautentisering som gör det möjligt för en organisation att ta ansvar för ett meddelande under överföring. Genom att lägga till en digital signatur i e-posthuvudet kan mottagande e-postservrar verifiera att meddelandet faktiskt kommer från den angivna domänen och att innehållet inte har ändrats under transporten.

    Själva verifieringen bygger på asymmetrisk kryptering. Domänens administratör publicerar en offentlig nyckel som en TXT-post i domänens DNS-inställningar. När en e-postserver tar emot ett meddelande, hämtar den denna offentliga nyckel för att kontrollera signaturen. En korrekt formaterad DKIM TXT-post är därför avgörande för att e-postleveransen ska fungera utan störningar.

    En typisk DKIM-post består av en serie tagg-värdepar separerade med semikolon, till exempel: v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA...

    Offentliga nycklar och kryptografiska algoritmer i DKIM

    DKIM-poster stöder olika kryptografiska algoritmer för att säkra e-postsignaturer. De två vanligaste nyckeltyperna som används och känns igen är RSA och Ed25519.

    • RSA: Detta är den traditionella och mest använda algoritmen. Storleken på RSA-nyckeln har en direkt inverkan på säkerheten. RSA-nycklar som understiger 1024 bitar betraktas som osäkra och rapporteras som ogiltiga. Även om 1024 bitar är det minsta tillåtna kravet, rekommenderas starkt en nyckelstorlek på 2048 bitar eller mer för att säkerställa ett modernt skydd.
    • Ed25519: Detta är en modernare algoritm baserad på elliptisk kurvkryptografi. En giltig Ed25519-nyckel måste avkoda till exakt 32 byte.

    Om en domän behöver återkalla en tidigare publicerad nyckel görs detta genom att lämna taggen för den offentliga nyckeln (p) tom. Detta signalerar till mottagande servrar att nyckeln inte längre är giltig för signering.

    DNS-begränsningar och hantering av TXT-delar

    När en DKIM-post publiceras i DNS måste man ta hänsyn till de tekniska begränsningarna i DNS-protokollet. En enskild teckensträng i en DNS TXT-post är begränsad till maximalt 255 byte.

    För att publicera längre poster, vilket är vanligt vid användning av starka 2048-bitars RSA-nycklar, måste posten delas upp i flera citerade strängdelar (så kallade "chunks"). Dessa delar omsluts av citattecken och placeras ofta inom parenteser i zonfilen. DNS-servern sammanfogar sedan dessa strängar i ordning till en enda sammanhängande post innan den levereras till mottagaren. Om någon enskild del inom citattecknen överskrider 255 byte uppstår ett formateringsfel i DNS.

    Lokala kontroller kontra DNS-frågor

    Det är viktigt att förstå skillnaden mellan en lokal analys av en post-text och en fullständig DNS-verifiering.

    Denna DKIM-postkontroll utför en lokal analys av den råa texten direkt i din webbläsare. Verktyget gör inga externa DNS-anrop för att hämta poster från internet, och det verifierar inte faktiska e-postsignaturer eller e-postmeddelanden. Fördelen med en lokal kontroll är att du kan klistra in och granska konfigurationen, kontrollera syntaxen och upptäcka eventuella felaktigheter i nyckelstorlekar eller taggar innan du faktiskt publicerar posten i din offentliga DNS-zon.

    Vanliga konfigurationsfel och varningar

    Vid manuell hantering av DKIM-poster uppstår lätt syntaktiska fel som kan göra att mottagande servrar ignorerar signaturen. Här är några av de vanligaste felen och reglerna som måste följas:

    • Placering av versionstagg: Om versionstaggen v finns med, måste den vara placerad absolut först i posten. Värdet måste dessutom vara exakt DKIM1.
    • Obligatoriska taggar: Taggen p, som innehåller den offentliga nyckeln, är obligatorisk för att posten ska vara giltig (såvida nyckeln inte avsiktligt återkallas genom att lämnas tom).
    • Dubbletter och struktur: En tagg får inte förekomma mer än en gång i samma post. Varje fält måste ha ett likhetstecken som separerar taggen från dess värde, och taggnamnen måste följa tillåten teckenstandard.
    • Tjänstebegränsningar: Taggen s definierar vilka tjänster posten gäller för. Det tillåtna värdet måste innehålla antingen email eller * (vilket motsvarar alla tjänster).
    • Hash-algoritmer: Taggen h anger vilka hash-algoritmer som tillåts. Den måste tillåta sha256 för moderna DKIM-signaturer. Den äldre algoritmen sha1 är föråldrad och får inte längre användas.

    Integritet och lokal databehandling

    När du använder detta verktyg för att analysera dina DKIM-inställningar sker all databehandling lokalt i din webbläsare. Din DKIM-post stannar i din webbläsare. BroBroGo laddar inte upp eller sparar den. Detta innebär att känsliga uppgifter, såsom offentliga nycklar eller specifika selektorer, aldrig skickas över nätverket till någon extern server under analysen.

    Vanliga frågor

    Varför delas långa DKIM-poster upp i citerade strängar?

    En DNS TXT-post kan innehålla flera teckensträngar, där varje sträng är begränsad till 255 byte. DNS sammanfogar strängarna i ordning, så alla bitar måste förbli inom en TXT-post.

    Vilka typer av DKIM-nycklar känner den här kontrollen igen?

    Den känner igen RSA- och Ed25519-offentliga nycklar, kontrollerar deras Base64-form och rapporterar RSA-nycklar under 1024 bitar som ogiltiga och nycklar under 2048 bitar som svagare än rekommenderat.

    Bevisar ett rent resultat att DKIM fungerar?

    Nej. Den här sidan kontrollerar endast den posttext du klistrar in. Den frågar inte DNS, verifierar inte ett meddelandesignatur, bekräftar inte selektorns namn eller bevisar att mottagare av mail kan hämta posten.

    Vad händer om jag publicerar en tom p-tagg?

    Att lämna p-värdet tomt är den officiella metoden för att publicera en återkallad DKIM-nyckel. Det talar om för mottagande servrar att den tidigare nyckeln inte längre är aktiv eller betrodd.