Zum Inhalt springen

auth.dkim.revoked_null_mx

DKIM-Schlüssel widerrufen (Null-MX-Domain)

Was wir prüfen

Wir fragen DKIM-Schlüsseleinträge unter gängigen Selektoren ab. Dieses Ergebnis erscheint, wenn die gefundenen Schlüssel ein leeres p=-Tag haben — die Widerrufsform nach RFC 6376 — und die Domain einen Null MX (RFC 7505) veröffentlicht, also erklärt, keine Mail zu empfangen.

Was dieses Ergebnis bedeutet

Bei einer normalen Mail-Domain ist ein widerrufener Schlüssel ein Fehler: Damit signierte Mail lässt sich nicht mehr prüfen. Bei einer Null-MX-Domain sieht es anders aus. Widerrufene Schlüssel unter allen bekannten Selektoren zu veröffentlichen, ist eine bewusste Härtung für eine Domain, die keine Mail versendet: Niemand kann eine DKIM-Signatur erzeugen, die für die Domain gültig ist — ein weiterer Spoofing-Weg ist geschlossen, neben v=spf1 -all und p=reject.

Ob die Domain Mail versendet, kann der Scanner nicht sehen — Null MX sagt nur, dass sie keine empfängt. Deshalb ist das eine Information, kein Urteil: richtig für eine geparkte oder mail-freie Domain, ein Problem nur, wenn die Domain doch Mail versendet.

Warum das wichtig ist

So behebst du das

Nichts, wenn die Domain keine Mail versendet. Versendet sie doch, veröffentliche einen aktiven Schlüssel für jeden Selektor, mit dem dein Mailer signiert, und lasse die ungenutzten Selektoren widerrufen.

So fließt es in die Bewertung ein

Informativ — kein Abzug. Siehe Bewertungsmethodik.

Evidenzbeispiel

default._domainkey.example.com  TXT  "v=DKIM1; p="
google._domainkey.example.com   TXT  "v=DKIM1; p="
example.com                     MX   0 .

Referenzen