auth.dkim.testing_mode
DKIM-Testmodus aktiviert
Was wir prüfen
Wir prüfen das t=-Flags-Tag des DKIM-Schlüsseleintrags auf das y-Flag. Das y-Flag markiert die Domain als DKIM-testend: RFC 6376 weist Prüfer an, Mail eines testenden Signierers nicht anders zu behandeln als unsignierte Mail — selbst wenn die Signatur scheitert.
Was dieses Ergebnis bedeutet
Ein DKIM-Selektor dieser Domain hat t=y gesetzt. Im Testmodus sollen Empfänger DKIM-Fehler für diesen Schlüssel ignorieren — die Signatur hat also keinen Durchsetzungswert. Es ist das DKIM-Gegenstück zu DMARC im Modus p=none: nützlich, solange du die Signierung validierst, danach sinnlos.
Warum das wichtig ist
- Kein echter Schutz. Solange
t=ygesetzt ist, reagiert ein Empfänger nicht auf eine fehlerhafte Signatur — DKIM verteidigt also nichts. - Rest aus der Einrichtung. Der Testmodus ist für das anfängliche Rollout-Fenster gedacht. Ein Selektor, der seit Wochen korrekt signiert und noch
t=yträgt, ist einfach eine unfertige Bereitstellung. - Schwächt DMARC. DMARC stützt sich auf DKIM als eines seiner beiden Alignment-Signale. Ein Testmodus-Schlüssel schwächt diesen Pfeiler deiner DMARC-Aufstellung.
So behebst du das
Entferne das
y-Flag, sobald die Signierung nachweislich funktioniert. Lass dast=-Tag ganz weg oder setze es ohney:selector1._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A..."Prüfe zuerst. Bevor du den Testmodus entfernst, bestätige, dass die DKIM-Signatur einer Testnachricht sauber verifiziert — genau das war es, was der Testmodus geschützt hat.
So fließt es in die Bewertung ein
Der DKIM-Testmodus kostet 5 Punkte in der Authentifizierungskategorie. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.
Evidenzbeispiel
$ dig +short TXT selector1._domainkey.example.com | tr -d '"'
v=DKIM1; k=rsa; t=y; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A...
^^^ Testmodus — Empfänger ignorieren DKIM-Fehler für diesen Schlüssel