auth.dkim.missing
Keine DKIM-Schlüssel gefunden
Was wir prüfen
Wir fragen im DNS die DKIM-Public-Key-Einträge unter den gängigen Selektoren ab (default, google, selector1, selector2, s1 und weitere). DKIM (DomainKeys Identified Mail) signiert ausgehende Mail kryptografisch, sodass Empfänger prüfen können, ob die Nachricht von der Domain autorisiert wurde und unterwegs unverändert blieb.
Was dieses Ergebnis bedeutet
Unter den geprüften Selektoren wurden keine öffentlichen DKIM-Schlüssel gefunden. Entweder signiert die Domain ihre Mail nicht mit DKIM, oder sie nutzt einen Selektornamen, den wir nicht erraten haben — aber für die gängigen Anbieter und Standardnamen ist nichts veröffentlicht.
Da DKIM-Schlüssel unter <selector>._domainkey.<domain> liegen und der Selektor vom Absender frei gewählt wird, kann ein Scanner nur bekannte Namen abfragen. Eine Domain mit ungewöhnlichem eigenem Selektor kann korrekt signieren und trotzdem hier auftauchen.
Warum das wichtig ist
- Keine kryptografische Authentifizierung. Ohne DKIM können Empfänger nicht prüfen, ob eine Nachricht wirklich von deiner Domain stammt und unterwegs nicht verändert wurde. SPF prüft die Versand-IP; DKIM prüft die Nachricht selbst.
- DMARC braucht es. DMARC besteht über SPF- oder DKIM-Alignment. DKIM übersteht Weiterleitungen, bei denen SPF oft bricht — eine Domain ohne DKIM scheitert bei jeder weitergeleiteten oder relayten Mail an DMARC.
- Zustellbarkeit. Große Anbieter erwarten DKIM-Signaturen. Unsignierte Mail wird eher gefiltert.
So behebst du das
Aktiviere die DKIM-Signierung bei deinem Mail-Anbieter oder MTA. Die meisten gehosteten Plattformen (Microsoft 365, Google Workspace) erzeugen den Schlüssel und geben dir den zu veröffentlichenden DNS-Eintrag; selbst gehostete MTAs nutzen OpenDKIM, rspamd oder den eingebauten Signierer.
Veröffentliche den öffentlichen Schlüssel als TXT-Eintrag unter
<selector>._domainkey.<domain>:selector1._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A..."Nimm einen 2048-Bit-RSA-Schlüssel und SHA-256 (RFC 8301). Schick dir eine Testnachricht und prüfe, ob die DKIM-Signatur verifiziert.
So fließt es in die Bewertung ein
Fehlendes DKIM kostet 25 Punkte in der Authentifizierungskategorie. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.
Evidenzbeispiel
$ dig +short TXT default._domainkey.example.com
(leer)
$ dig +short TXT selector1._domainkey.example.com
(leer)
Unter keinem geprüften Selektor ein DKIM-Schlüssel gefunden