auth.dkim.testing_mode

DKIM-Testmodus aktiviert

Was wir prüfen

Wir prüfen das t=-Flags-Tag des DKIM-Schlüsseleintrags auf das y-Flag. Das y-Flag markiert die Domain als DKIM-testend: RFC 6376 weist Prüfer an, Mail eines testenden Signierers nicht anders zu behandeln als unsignierte Mail — selbst wenn die Signatur scheitert.

Was dieses Ergebnis bedeutet

Ein DKIM-Selektor dieser Domain hat t=y gesetzt. Im Testmodus sollen Empfänger DKIM-Fehler für diesen Schlüssel ignorieren — die Signatur hat also keinen Durchsetzungswert. Es ist das DKIM-Gegenstück zu DMARC im Modus p=none: nützlich, solange du die Signierung validierst, danach sinnlos.

Warum das wichtig ist

So behebst du das

  1. Entferne das y-Flag, sobald die Signierung nachweislich funktioniert. Lass das t=-Tag ganz weg oder setze es ohne y:

    selector1._domainkey.example.com.  IN  TXT  "v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A..."
    
  2. Prüfe zuerst. Bevor du den Testmodus entfernst, bestätige, dass die DKIM-Signatur einer Testnachricht sauber verifiziert — genau das war es, was der Testmodus geschützt hat.

So fließt es in die Bewertung ein

Der DKIM-Testmodus kostet 5 Punkte in der Authentifizierungskategorie. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.

Evidenzbeispiel

$ dig +short TXT selector1._domainkey.example.com | tr -d '"'
v=DKIM1; k=rsa; t=y; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A...
                ^^^ Testmodus — Empfänger ignorieren DKIM-Fehler für diesen Schlüssel

Referenzen