📍 MapLeads 登場:Google マップ・Bing マップ・Apple マップをリードリストに。MapLeads を見る
無料 DKIM チェッカー

DKIM チェッカー

selector._domainkey にある実際のレコードを照会し、公開鍵を検証して、切り詰め、弱い鍵長、テストモードを検出する無料 DKIM レコードチェッカーです。登録不要で、確認と検証を一つのツールで行えます。

DKIM チェッカーでできること

DKIM チェッカーは selector._domainkey.yourdomain の TXT レコードを照会し、見つかった公開鍵を検証します。SPF や DMARC と異なり、固定されたホスト名はありません。そのため DKIM チェッカーはセレクターの入力を求めます。誤ったセレクターに完璧な DKIM レコードがあっても、到達できません。

この無料 DKIM レコードチェッカーは、文字列の存在を報告するだけでなく、鍵を解析します。よくある問題は切り詰めです。DKIM 公開鍵は長く、DNS 管理画面が長い TXT 値を分割すると、画面上は正しく見えても検証では壊れたレコードになります。これを確認できるのは、実際の DNS を照会する DKIM レコードチェッカーだけです。

単なる照会ではなく、DKIM レコードの確認と検証を行います。鍵長、鍵の種類、v=DKIM1 タグ、t=y テストフラグをすべて報告します。公開するたび、またプロバイダーが鍵をローテーションした後にも DKIM チェッカーを実行してください。

DKIM チェッカーでよく確認されるセレクター

セレクターが分からない場合は、送信したメッセージの DKIM-Signature ヘッダーにある s= タグを確認してください。以下は、DKIM レコードチェッカーで最もよく確認されるデフォルト値です。

  • Google Workspace

    Google Workspace はデフォルトで google セレクターを使って署名します。まず DKIM チェッカーで照会してください。

  • Microsoft 365

    Microsoft 365 は CNAME 経由で selector1 と selector2 を使います。DKIM チェッカーで両方を確認してください。

  • SendGrid

    SendGrid は CNAME レコード経由で s1 と s2 を使います。DKIM チェッカーはその参照先を自動的にたどります。

  • Amazon SES

    Amazon SES は三つの CNAME セレクターを公開します。設定後、DKIM チェッカーでそれぞれ確認してください。

照会する内容

DKIM チェッカーが照会する内容

DKIM チェッカーは selector._domainkey の TXT レコードを照会し、見つかった公開鍵を検証します。DKIM の問題の多くは、このホスト名に潜んでいます。誤ったセレクターに完璧なレコードがあっても到達できず、どの DKIM チェッカーでも見つけられません。

DKIM チェッカーにセレクターが必要なのには理由があります

SPF や DMARC と異なり、照会する固定ホスト名はありません。DKIM レコードは selector._domainkey.yourdomain だけに存在するため、DKIM チェッカーはセレクターの入力を求めます。

セレクターが分からない場合は、送信したメッセージの DKIM-Signature ヘッダーを確認してください。s= タグが、DKIM レコードチェッカーに必要なセレクターです。

DKIM チェッカーは存在だけでなく鍵を検証します

DKIM レコードは存在していても壊れていることがあります。DNS 管理画面で切り詰められている、v=DKIM1 タグがない、または不正な Base64 鍵を含んでいる場合です。無料 DKIM レコードチェッカーは、文字列の存在を報告するだけでなく、鍵を解析します。

切り詰めはよくある問題です。DKIM 公開鍵は長く、管理画面が長い TXT 値を分割すると、正しく見えても検証では壊れたレコードになります。

DKIM チェッカーは鍵長と種類を報告します

2048 ビット RSA が現在のデフォルトです。DKIM レコードチェッカー兼検証ツールは実際に公開されている内容を報告するため、プロバイダーが何年も前に設定し、誰もローテーションしなかった 1024 ビット鍵を見つけられます。

実運用では鍵の種類による違いは小さく、ほぼすべての導入環境で RSA が使われています。

DKIM チェッカーはテストモードを警告します

t=y は DKIM レコードがテスト中であることを示し、受信側はそれに応じて署名を扱います。公開後もテストモードのまま残すのは、よくある見落としです。

t タグを無視する DKIM チェッカーは、受信側が対象となるすべての署名の評価を弱めていても、そのレコードを有効と判定します。

検出結果

DKIM チェッカーの各検出結果が示すこと

五つの検出結果と、それぞれに対応する修正方法です。

そのセレクターにレコードがない

セレクターが誤っているか、レコードが一度も公開されていません。レコードがないと判断する前に、実際の DKIM-Signature ヘッダーにある s= タグを確認してください。

DKIM チェッカーはセレクターを推測できません。プロバイダーのドキュメントを読むより、DKIM チェッカーで候補をいくつか試す方が早く確認できます。

レコードは見つかったが鍵が切り詰められている

典型的な DNS 管理画面の問題です。管理画面では完全な鍵に見えても、無料 DKIM レコードチェッカーでは不正な鍵として報告されます。

できれば分割されていない単一の値としてレコードを再公開し、伝播後に DKIM レコードチェッカーをもう一度実行してください。

鍵が 1024 ビット

有効ですが、推奨される強度には達していません。現在、ほとんどのプロバイダーは 2048 ビット鍵を発行し、ローテーションに対応しています。

手動で編集せず、プロバイダー経由でローテーションしてください。DKIM チェッカーで新しい鍵を正常に取得できることを確認できます。

レコードがテストモードになっている

t=y がまだ設定されています。受信側は、その署名を実運用で信頼すべきでないと判断します。

フラグを削除して再公開してください。DKIM レコードチェッカー兼検証ツールなら数秒で見つけられる一文字の修正ですが、気付かれないまま何年も残ることがあります。

すべて正常に照会できるのにメールが DMARC に失敗する

DKIM の合格と DKIM のアライメントは別です。DMARC に受け入れられるには、署名ドメインが表示上の From ドメインと一致する必要があります。

実際のメッセージの Authentication-Results ヘッダーを確認してください。DKIM レコードチェッカーだけではアライメントを確認できません。

実行するタイミング

DKIM チェッカーを実行すべき四つのタイミング

DKIM は気付かないうちに壊れ、数週間後にメールがひっそりアライメントに失敗して初めて症状が現れます。そのため DKIM チェッカーは、緊急対応ではなく日常の確認に組み込むべきです。

  1. 1

    公開した直後

    伝播や管理画面による改変があるため、保存したレコードと配信されるレコードが同一とは限りません。伝播が完了したら、無料 DKIM レコードチェッカーを実行してください。

    この習慣だけで、メールに影響が出る前に切り詰めを検出できます。

  2. 2

    プロバイダーが鍵をローテーションしたとき

    プロバイダーは独自のスケジュールで DKIM 鍵をローテーションします。CNAME ベースの設定は自動更新されますが、TXT ベースの設定は更新されません。

    プロバイダーから鍵のローテーションに関する通知が届いたら、DKIM チェッカーをもう一度実行してください。

  3. 3

    DMARC レポートに DKIM の失敗が表示されたとき

    集約レポートには失敗した送信元が示されます。プロバイダー側の問題と判断する前に、そのプロバイダーのセレクターを DKIM レコードチェッカーで照会してください。

    実際には半数ほどが、設定を忘れられていた送信者のレコードが単に存在しないだけです。

  4. 4

    DMARC ポリシーを厳格化する前

    正規の送信者のどれかに壊れた DKIM レコードがある状態で p=reject に移行すると、初日から正規メールが届かなくなります。

    まずすべてのセレクターを確認し、次に受信者リストも メール検証ツール で検証してください。認証とリストの健全性は、それぞれ別の原因でキャンペーンを失敗させます。

制限

DKIM チェッカーでは分からないこと

DKIM レコードチェッカーが照会するのは一つのレコードです。次の四点は対象外です。

署名が有効かどうかは確認できません

レコードが公開されていることと、プロバイダーが実際に署名していることは別の状態です。DKIM チェッカーが読むのは DNS であり、ESP が署名を付けているかどうかは判断できません。

テストメッセージを送信し、DKIM-Signature ヘッダーを読んで署名が実際に行われていることを確認してください。

アライメントは確認できません

DKIM の合格と、表示上の From ドメインとの DKIM アライメントは別です。この違いは DMARC の評価でのみ分かります。

署名ドメインがアライメントしていなければ、DKIM チェッカーの結果が正常でも DMARC は失敗します。

セレクターを自動で見つけることはできません

DNS からセレクターを列挙する方法はありません。DKIM チェッカーにはセレクターが必要であり、信頼できる情報源はプロバイダーまたは実際の DKIM-Signature ヘッダーです。

これはツールの制限ではなく、プロトコルの仕様です。

受信者については何も分かりません

送信者認証と受信者検証は無関係です。完璧な DKIM レコードがあっても、送信先のアドレスが存在するとは限りません。

キャンペーンの前に両方を実行してください。

参考資料

仕様と関連ツール

DKIM は IETF によって定義されており、この DKIM チェッカーに関連するツールが、DKIM チェッカーでは確認できない範囲を補います。

RFC 6376 が DKIM を定義しています

IETF の RFC 6376 は DKIM、そのタグ、およびこの DKIM レコードチェッカーが検証するセレクターの規則を定義しています。

当社の無料 DKIM レコードチェッカーが報告するすべての検出結果は、その文書の規則に対応しています。

レコードを作成または修復する

DKIM チェッカーで何も見つからない場合は、 DKIM レコードジェネレーター を使って、正しいセレクターホスト名に有効なレコードを作成できます。

そこで生成し、ここで DKIM レコードチェッカーを使って検証してください。どちらか一方だけでは、管理画面による改変を検出できません。

認証一式を完成させる

DKIM は三要素のうちの一つです。 SPF チェッカー と DMARC チェッカーで、IP の認可と From ドメインのアライメントを確認できます。

DMARC ポリシーがないドメインでは、DKIM レコードチェッカーの結果が正常でも、署名されているだけで、なりすましは防げません。

無料機能を見る

有料の AI 機能に加えて 19 種類の無料ツールを提供。どれもアカウントは不要です。

無料ツール

DKIM 生成

無料の DKIM DNS レコードジェネレーター。あらゆるプロバイダー向けに v=DKIM1 の TXT レコードと selector._domainkey ホスト名を作成できます。登録不要です。

ドメインまたはインフラの証拠であり、メールボックスの証明ではありません。

無料ツール

SPF チェッカー

無料の SPF レコードチェッカーで、任意のドメインの最新 SPF レコードを解決し、DNS 照会回数と構文を検証。登録不要の SPF チェッカー兼バリデーター。

無料ツール

DMARC チェッカー

無料の DMARC レコードチェッカー。任意のドメインで公開中の DMARC レコードを取得し、全タグと実効ポリシーを確認できます。登録不要の DMARC チェッカー兼検証ツールです。

無料ツール

DNS チェッカー

任意のドメインを無料で DNS レコード照会。権威ネームサーバから A、AAAA、MX、TXT、NS、CNAME、SOA をライブ取得。登録不要の DNS レコード照会ツールです。

メールツール

メールヘッダー分析

無料メールヘッダーアナライザー。生のヘッダーを貼り付けると、SPF、DKIM、DMARC の判定、完全な配送経路、主要ヘッダーを確認できます。メールヘッダーを無料でオンライン解析。

送信者またはメッセージの診断であり、アドレス発見ではありません。

メールツール

メール到達性テスト

無料のメール到達性テスト。1 通送信するだけで、認証、DNS、スパムフィルター、ブラックリスト、ヘッダー、コンテンツのスコアを確認できます。登録不要の無料受信トレイ配置テストです。

よくある質問

1. DKIM チェッカーは無料ですか?

はい。登録もアカウントも不要の無料 DKIM レコードチェッカーです。必要な数のドメインとセレクターで DKIM チェッカーを実行できます。キャッシュ済みの DKIM 判定ではなく、リクエストごとにリアルタイムで DNS を照会します。

2. DKIM チェッカーにセレクターが必要なのはなぜですか?

DKIM レコードは selector._domainkey.yourdomain にあり、DNS からセレクターを列挙する方法がないためです。DKIM レコードチェッカー兼検証ツールが推測することはできません。実際の DKIM-Signature ヘッダーにある s= タグを読むか、プロバイダーのドキュメントを確認してください。

3. 管理画面では問題ないのに、DKIM チェッカーで鍵が不正と表示されます。

ほぼ間違いなく DNS 管理画面での切り詰めが原因です。DKIM 公開鍵は長いため、多くの管理画面では保存時に長い TXT 値が分割または切り詰められます。当社の無料 DKIM レコードチェッカーは、ネームサーバーが実際に返す内容を報告します。受信側が確認するのもこの内容だけです。分割されていない単一の値として再公開し、DKIM レコードチェッカーをもう一度実行してください。

4. DKIM レコードのテストモードとは何ですか?

t=y タグはレコードがテスト中であることを示し、受信側は対象の署名を割り引いて評価します。DKIM レコードチェッカー兼検証ツールがこれを警告するのは、公開後もテストモードのまま放置されるケースが多く、長期間見落とされやすいためです。

5. 1024 ビットの DKIM 鍵に問題はありますか?

有効ですが、推奨される強度には達していません。現在、ほとんどのプロバイダーは 2048 ビット鍵を発行しています。レコードを手動で編集せず、プロバイダー経由で鍵をローテーションしてから、DKIM チェッカーで新しい鍵が問題なく解決されることを確認してください。

6. DKIM は合格するのに DMARC が失敗するのはなぜですか?

DKIM の合格と DKIM のアライメントは別です。署名ドメインは、表示上の From ドメインと一致する必要があります。署名ドメインがアライメントしていなければ、DKIM レコードチェッカーの結果が正常でも DMARC は失敗します。実際のメッセージの Authentication-Results ヘッダーを読み、どちらに問題があるか確認してください。

DKIM チェッカー

今すぐ DKIM チェッカーを実行

登録不要の無料 DKIM レコードチェッカーです。セレクターにある実際のレコードを照会し、鍵を検証して、受信側に届く前に切り詰めを検出します。

無料 DKIM レコードチェッカー · DKIM チェッカー、リアルタイム DNS · DKIM レコードの確認と検証 · アカウント不要の DKIM チェッカー

99.9%
精度
Real-time
API 速度
$0.00014
メールあたり
600/mo
永久無料