Prüfregel · RSC-SEC-088
Kein DKIM-Schlüssel unter üblichen Selektoren gefunden
Fragt eine Handvoll gängiger DKIM-Selektoren ab und meldet, wenn unter keinem ein Schlüssel liegt — ein Hinweis, keine Feststellung.
Warum das zählt
DKIM signiert jede ausgehende Mail mit einem Schlüssel, dessen öffentlicher Teil im DNS steht — unter einem Namen (Selektor), den der Mail-Anbieter vergibt. Weil der Selektor frei wählbar ist, kann ein Scan nur raten: Wir fragen die üblichen Namen ab (`google`, `selector1`, `default` …). „Nicht gefunden“ heißt deshalb genau das — nicht „fehlt“.
Wenn DKIM aber tatsächlich nicht eingerichtet ist, tragen eure Mails keine Signatur, und DMARC kann sich nur auf SPF stützen. SPF bricht bei Weiterleitungen; DKIM überlebt sie. Beides zusammen ist der Zustand, den große Empfänger inzwischen erwarten.
Selbst nachprüfen: Im Mail-Anbieter unter „DKIM“ oder „Domain-Authentifizierung“ nachsehen — dort steht der Selektor. Dann `dig TXT <selektor>._domainkey.eure-domain.de +short`.
Prüfstufe
So behebt ihr es
Im Mail-Anbieter prüfen, ob DKIM aktiv ist, und den dort ausgegebenen Selektor-Eintrag im DNS veröffentlichen.