Проверка DKIM записи домена

Находит ключ DKIM по селектору или перебором, проверяет длину ключа, отзыв и ошибки в записи.

Можно с https:// или адресом почты.

Что нужно знать о селекторе

Ключ DKIM лежит не на самом домене, а на имени вида селектор._domainkey.домен. Селектор виден в заголовке DKIM-Signature любого письма домена, после s=. Если селектор неизвестен, оставьте поле пустым: проверка переберёт распространённые селекторы почтовых служб и покажет, какие проверила.

Что проверяется в записи

Длина и тип ключа считаются по самому ключу, а не по длине строки: RSA короче 1024 бит делает подпись недействительной, 1024 бита — допустимый минимум при рекомендации 2048. Отдельно отмечаются пустой ключ (так помечают отозванный), тестовый режим t=y, устаревший тег g и запись, которая запрещает почту тегом s.

Строка, найденная под именем селектора, но не похожая на DKIM, ключом не считается. Так бывает у доменов с записью-шаблоном: на любое имя приходит ответ, и проверка, которая смотрит только на наличие записи, ошибается.

Чего проверка не покажет

По записи в DNS видно состояние ключа, но не судьба конкретного письма: хеш тела входит в подпись, поэтому проверить её можно только по всему исходнику письма.

Подпись сама по себе не защищает адрес в поле От: за это отвечает запись DMARC. Остальные записи домена разбирает проверка TXT-записей.

Другие инструменты