auth.dkim.revoked_null_mx
DKIM-Schlüssel widerrufen (Null-MX-Domain)
Was wir prüfen
Wir fragen DKIM-Schlüsseleinträge unter gängigen Selektoren ab. Dieses Ergebnis erscheint, wenn die gefundenen Schlüssel ein leeres p=-Tag haben — die Widerrufsform nach RFC 6376 — und die Domain einen Null MX (RFC 7505) veröffentlicht, also erklärt, keine Mail zu empfangen.
Was dieses Ergebnis bedeutet
Bei einer normalen Mail-Domain ist ein widerrufener Schlüssel ein Fehler: Damit signierte Mail lässt sich nicht mehr prüfen. Bei einer Null-MX-Domain sieht es anders aus. Widerrufene Schlüssel unter allen bekannten Selektoren zu veröffentlichen, ist eine bewusste Härtung für eine Domain, die keine Mail versendet: Niemand kann eine DKIM-Signatur erzeugen, die für die Domain gültig ist — ein weiterer Spoofing-Weg ist geschlossen, neben v=spf1 -all und p=reject.
Ob die Domain Mail versendet, kann der Scanner nicht sehen — Null MX sagt nur, dass sie keine empfängt. Deshalb ist das eine Information, kein Urteil: richtig für eine geparkte oder mail-freie Domain, ein Problem nur, wenn die Domain doch Mail versendet.
Warum das wichtig ist
- Geparkte Domains werden gespooft. Angreifer bevorzugen Domains, die niemand beobachtet. Widerrufene Schlüssel,
-allundp=rejectmachen so eine Domain für sie wertlos. - Versendende Domains brauchen weiterhin Schlüssel. Eine Domain, die Transaktionsmail versendet, aber keine empfängt (Null MX), muss aktive Schlüssel behalten, sonst scheitert ihre Mail am DMARC-Alignment.
So behebst du das
Nichts, wenn die Domain keine Mail versendet. Versendet sie doch, veröffentliche einen aktiven Schlüssel für jeden Selektor, mit dem dein Mailer signiert, und lasse die ungenutzten Selektoren widerrufen.
So fließt es in die Bewertung ein
Informativ — kein Abzug. Siehe Bewertungsmethodik.
Evidenzbeispiel
default._domainkey.example.com TXT "v=DKIM1; p="
google._domainkey.example.com TXT "v=DKIM1; p="
example.com MX 0 .