auth.dkim.missing

Keine DKIM-Schlüssel gefunden

Was wir prüfen

Wir fragen im DNS die DKIM-Public-Key-Einträge unter den gängigen Selektoren ab (default, google, selector1, selector2, s1 und weitere). DKIM (DomainKeys Identified Mail) signiert ausgehende Mail kryptografisch, sodass Empfänger prüfen können, ob die Nachricht von der Domain autorisiert wurde und unterwegs unverändert blieb.

Was dieses Ergebnis bedeutet

Unter den geprüften Selektoren wurden keine öffentlichen DKIM-Schlüssel gefunden. Entweder signiert die Domain ihre Mail nicht mit DKIM, oder sie nutzt einen Selektornamen, den wir nicht erraten haben — aber für die gängigen Anbieter und Standardnamen ist nichts veröffentlicht.

Da DKIM-Schlüssel unter <selector>._domainkey.<domain> liegen und der Selektor vom Absender frei gewählt wird, kann ein Scanner nur bekannte Namen abfragen. Eine Domain mit ungewöhnlichem eigenem Selektor kann korrekt signieren und trotzdem hier auftauchen.

Warum das wichtig ist

So behebst du das

  1. Aktiviere die DKIM-Signierung bei deinem Mail-Anbieter oder MTA. Die meisten gehosteten Plattformen (Microsoft 365, Google Workspace) erzeugen den Schlüssel und geben dir den zu veröffentlichenden DNS-Eintrag; selbst gehostete MTAs nutzen OpenDKIM, rspamd oder den eingebauten Signierer.

  2. Veröffentliche den öffentlichen Schlüssel als TXT-Eintrag unter <selector>._domainkey.<domain>:

    selector1._domainkey.example.com.  IN  TXT  "v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A..."
    
  3. Nimm einen 2048-Bit-RSA-Schlüssel und SHA-256 (RFC 8301). Schick dir eine Testnachricht und prüfe, ob die DKIM-Signatur verifiziert.

So fließt es in die Bewertung ein

Fehlendes DKIM kostet 25 Punkte in der Authentifizierungskategorie. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.

Evidenzbeispiel

$ dig +short TXT default._domainkey.example.com
(leer)
$ dig +short TXT selector1._domainkey.example.com
(leer)
Unter keinem geprüften Selektor ein DKIM-Schlüssel gefunden

Anbieter-Anleitungen

Referenzen