Zum Inhalt springen

Prüfregel · RSC-SEC-088

Kein DKIM-Schlüssel unter üblichen Selektoren gefunden

SicherheitSchweregrad: Hinweis

Fragt eine Handvoll gängiger DKIM-Selektoren ab und meldet, wenn unter keinem ein Schlüssel liegt — ein Hinweis, keine Feststellung.

Warum das zählt

DKIM signiert jede ausgehende Mail mit einem Schlüssel, dessen öffentlicher Teil im DNS steht — unter einem Namen (Selektor), den der Mail-Anbieter vergibt. Weil der Selektor frei wählbar ist, kann ein Scan nur raten: Wir fragen die üblichen Namen ab (`google`, `selector1`, `default` …). „Nicht gefunden“ heißt deshalb genau das — nicht „fehlt“.

Wenn DKIM aber tatsächlich nicht eingerichtet ist, tragen eure Mails keine Signatur, und DMARC kann sich nur auf SPF stützen. SPF bricht bei Weiterleitungen; DKIM überlebt sie. Beides zusammen ist der Zustand, den große Empfänger inzwischen erwarten.

Selbst nachprüfen: Im Mail-Anbieter unter „DKIM“ oder „Domain-Authentifizierung“ nachsehen — dort steht der Selektor. Dann `dig TXT <selektor>._domainkey.eure-domain.de +short`.

Prüfstufe

Außen-Scan (anonym)

So behebt ihr es

Im Mail-Anbieter prüfen, ob DKIM aktiv ist, und den dort ausgegebenen Selektor-Eintrag im DNS veröffentlichen.

Eigene App kostenlos prüfen