DKIM 記錄在電子郵件驗證中的角色
DKIM(網域金鑰識別郵件)是現代電子郵件驗證架構的重要基石。其運作原理是在外發郵件的標頭中附加數位簽章,而收件端郵件伺服器則透過查詢 DNS 取得寄件網域的 DKIM TXT 記錄,藉此擷取公鑰並驗證簽章的真實性。這項機制能有效防止郵件內容遭到篡改,並證實郵件確實由該網域授權發出。
在發布 DKIM 記錄前,電子郵件網域管理員必須確保 TXT 記錄的語法、結構與金鑰參數完全正確。任何微小的格式錯誤都可能導致收件端無法解析公鑰,進而造成郵件驗證失敗並被歸類為垃圾信件。
DKIM TXT 記錄的結構與元件解析
一個標準的 DKIM TXT 記錄是由多個以分號分隔的「標籤=值」(tag=value)對所組成。本工具可將這些複雜的標籤拆解,並在「解析欄位」中呈現對應的「標籤」與「值」。以下為常見的核心標籤:
- v(版本):定義使用的 DKIM 版本。當此標籤存在時,
v=DKIM1必須是第一個標籤,且其值必須精確為DKIM1。 - k(金鑰類型):指定加密金鑰的演算法,例如
rsa或ed25519。 - p(公鑰):以 Base64 編碼的公鑰資料。這是最關鍵的欄位,若此值為空,則代表發布一個「已撤銷金鑰」。
- s(服務類型):限制此金鑰適用的服務類型,其值必須包含
email或*(代表所有服務)。 - h(雜湊演算法):指定允許的雜湊演算法。為了確保安全性,目前的 DKIM 簽名必須允許
sha256,而過時的sha1則不得使用。
DNS TXT 記錄的 255 位元組限制
在設定 DNS 時,管理員常遇到長度限制的問題。根據 DNS 規範,一個 TXT 記錄內可以包含多個獨立的字串(區塊),但單個字串的最大長度限制為 255 位元組。
當金鑰長度較長(例如 2048 位元 RSA 金鑰)時,整個 DKIM 記錄會輕易超過 255 位元組。此時必須將記錄拆分為多個加引號的 TXT 區段。本工具會自動處理這種情況,接受加引號的 TXT 區段和區域檔案括號,並將其合併分析。如果單個區段超過限制,工具會發出警告,協助您避免 DNS 解析錯誤。
金鑰類型與安全強度規範
DKIM 主要支援 RSA 與 Ed25519 兩種公鑰演算法。金鑰的長度(位元數)直接關係到郵件防護的安全性:
| 金鑰類型 | 長度規範與建議 | 安全性評估 |
|---|---|---|
| RSA | 低於 1024 位元 | 無效,DKIM 至少需要 1024 位元 |
| RSA | 1024 位元至 2047 位元 | 弱於建議值,建議使用 2048 位元或更高 |
| Ed25519 | 必須精確解碼為 32 位元組 | 標準現代安全規格 |
使用過短的金鑰(如 512 位元)極易受到暴力破解攻擊,因此管理員應盡可能採用 2048 位元的 RSA 金鑰或現代的 Ed25519 金鑰。
常見的 DKIM 配置錯誤與警告
在貼上記錄進行檢測時,工具會針對語法與合規性進行嚴格審查,常見的錯誤與警告訊息包括:
- 格式與標籤順序錯誤:例如「當 v=DKIM1 標籤存在時,它必須是第一個標籤。」或「v 標籤必須正確為 DKIM1,而不是 “
‹detail›”。」。 - 語法缺失:例如「欄位 “
‹tag›” 缺少等號。」或「標籤名稱 “‹tag›” 格式錯誤。」。 - 金鑰與演算法問題:例如「缺少必要的 p 公鑰標籤。」、「sha1 對於 DKIM 簽名已過時,且不得使用。」,以及金鑰長度不足的警告。
- 重複標籤:例如「
‹tag›標籤出現不只一次。」。
若輸入的值完全符合規範,系統則會顯示「在貼上的值中未發現記錄錯誤或金鑰警告。」。
本地端解析與隱私保護說明
本工具採用完全本地化的處理機制。當您在「DKIM TXT 值」輸入框中貼上長度在 20,000 字元以內的記錄並執行檢查時,所有的解析、合併與語法驗證工作皆直接在您的瀏覽器中完成。
您的 DKIM 記錄保留在您的瀏覽器中。BroBroGo 不會上傳或儲存它。這是一個本地記錄文本檢查,工具本身不會向外部 DNS 伺服器發送查詢請求,亦不會去驗證實際電子郵件中的簽章。因此,本工具非常適合用於發布前的配置審查,但無法作為實際郵件送達或 DNS 生效的證明。
常見問題
為什麼長的 DKIM 記錄會被拆分為引用字串?
一個 DNS TXT 記錄可以包含多個字串,每個字串限制為 255 字節。DNS 按順序連接這些字串,因此所有片段必須保持在同一個 TXT 記錄中。
此檢測工具能識別哪些 DKIM 鍵類型?
它能識別 RSA 和 Ed25519 公鑰,檢查它們的 Base64 形式,並將低於 1024 位元的 RSA 鍵標記為無效,以及將低於 2048 位元的鍵標記為弱於建議值。
結果為乾淨是否證明 DKIM 正常運作?
不會。此頁面僅檢查您貼上的記錄文本。它不會查詢 DNS、驗證訊息簽名、確認選擇器名稱,或證明郵件接收者可以擷取該記錄。