DKIM 检查器需要选择器,这正是关键
与 SPF 或 DMARC 不同,DKIM 没有固定主机名可供查询。检查器之所以要求选择器,是因为 DKIM 记录只位于 selector._domainkey.yourdomain。
如果不知道选择器,请读取你所发送邮件的 DKIM-Signature 标头。s= 标签就是 DKIM 记录检查器所需的选择器。
这款免费 DKIM 记录检查器会解析 selector._domainkey 处的实时记录,验证公钥,并标记截断、密钥长度不足和测试模式。集 DKIM 记录检查与验证于一体,无需注册。
DKIM 检查器会解析 selector._domainkey.yourdomain 处的 TXT 记录,并验证其中的公钥。与 SPF 或 DMARC 不同,DKIM 没有固定主机名,所以检查器需要选择器——再完美的 DKIM 记录,如果选择器错误,也根本无法访问。
这款免费 DKIM 记录检查器会解析密钥,而不只是报告字符串存在。最常见的问题是截断:DKIM 公钥很长,DNS 管理面板可能会拆分较长的 TXT 值,导致记录在面板中看似正确,验证时却已损坏。只有实时 DKIM 记录检查器才能发现这一点。
它不只执行查询,还是 DKIM 记录检查器与验证器:会报告密钥长度、密钥类型、v=DKIM1 标签和 t=y 测试标志。每次发布记录以及服务商轮换密钥后,都应运行 DKIM 检查器。
如果不知道选择器,请读取你所发送邮件的 DKIM-Signature 标头中的 s= 标签。以下是 DKIM 记录检查器最常见的默认值。
Google Workspace 默认使用 google 选择器签名。请先在 DKIM 检查器中查询该选择器。
Microsoft 365 通过 CNAME 使用 selector1 和 selector2。请用 DKIM 检查器查询这两个选择器。
SendGrid 通过 CNAME 记录使用 s1 和 s2。DKIM 检查器会自动沿链路查询。
Amazon SES 会发布三个 CNAME 选择器。设置完成后,请用 DKIM 检查器逐一检查。
解析内容
DKIM 检查器会解析 selector._domainkey 处的 TXT 记录,并验证其中的公钥。大多数 DKIM 问题都藏在这个主机名中,因为再完美的记录,如果选择器错误,也无法访问,任何 DKIM 检查器都找不到它。
与 SPF 或 DMARC 不同,DKIM 没有固定主机名可供查询。检查器之所以要求选择器,是因为 DKIM 记录只位于 selector._domainkey.yourdomain。
如果不知道选择器,请读取你所发送邮件的 DKIM-Signature 标头。s= 标签就是 DKIM 记录检查器所需的选择器。
DKIM 记录即使存在,也可能已经损坏:被 DNS 管理面板截断、缺少 v=DKIM1 标签,或包含格式错误的 base64 密钥。免费 DKIM 记录检查器会解析密钥,而不只是报告字符串存在。
截断最为常见。DKIM 公钥很长,管理面板可能会拆分较长的 TXT 值,导致记录看似正确,验证时却已损坏。
2048-bit RSA 是当前的默认标准。DKIM 记录检查器与验证器会报告实际发布的内容,帮助你找出服务商多年前配置、却一直无人轮换的 1024-bit 密钥。
实际使用中,密钥类型影响较小——几乎所有部署都使用 RSA。
t=y 表示 DKIM 记录处于测试模式,接收方会相应降低签名的可信度。记录上线后仍留在测试模式,是一个常见疏漏。
如果 DKIM 检查器忽略 t 标签,即使接收方不完全信任该记录涵盖的每个签名,它仍会将记录判为有效。
检查结果
五种检查结果,各有明确的修复方法。
要么选择器错误,要么记录从未发布。在认定记录缺失前,请先查看真实 DKIM-Signature 标头中的 s= 标签。
DKIM 检查器无法猜出选择器;在检查器中尝试几个常见值,比阅读服务商文档更快。
这是典型的 DNS 管理面板故障。即使面板显示的是完整密钥,免费 DKIM 记录检查器也会报告密钥格式错误。
请重新发布记录,最好将其粘贴为一个连续完整的值;等待传播完成后,再次运行 DKIM 记录检查器。
它有效,但强度低于应有水平。如今大多数服务商都签发 2048-bit 密钥,并支持轮换。
请通过服务商轮换密钥,不要手动编辑;DKIM 检查器会确认新密钥能否正常解析。
t=y 仍未移除。接收方会知道该签名在正式环境中尚不可信。
请移除该标志并重新发布。这项修复只改一个字符,DKIM 记录检查器与验证器几秒内就能发现,但若不检查,可能多年都无人察觉。
DKIM 通过与 DKIM 对齐是两回事。签名域名必须与可见的 From 域名匹配,DMARC 才会接受。
请读取真实邮件的 Authentication-Results 标头;仅靠 DKIM 记录检查器无法判断对齐情况。
何时检查
DKIM 可能悄无声息地失效,唯一迹象往往是几周后邮件开始无法通过对齐。因此,DKIM 检查器应纳入日常流程,而不是只在紧急时使用。
DNS 传播和管理面板改写会导致保存的记录与实际提供的记录不一定相同。传播完成后,请立即运行任意免费 DKIM 记录检查器。
只需养成这个习惯,就能在邮件受到影响前发现截断问题。
服务商会按自己的计划轮换 DKIM 密钥;基于 CNAME 的设置会自动更新,基于 TXT 的设置则不会。
收到服务商的任何密钥轮换通知后,请再次运行 DKIM 检查器。
汇总报告会指出失败来源。在认定服务商有问题前,请先用 DKIM 记录检查器查询该服务商的选择器。
很多时候,记录只是没有为某个被遗忘的发件方配置。
如果任何合法发件方的 DKIM 记录已损坏,切换到 p=reject 会从第一天起丢失真实邮件。
请先检查每个选择器,然后还要使用 邮箱验证器 验证收件人列表——身份验证和列表清理是导致营销活动失败的两个独立因素。
能力边界
DKIM 记录检查器只解析一条记录,还有四件事不在其能力范围内。
记录已经发布,不代表服务商实际正在签名。DKIM 检查器只读取 DNS,无法判断你的 ESP 是否添加了签名。
请发送一封测试邮件并读取 DKIM-Signature 标头,确认签名已实际启用。
DKIM 通过与 DKIM 和可见 From 域名对齐是两回事。只有 DMARC 评估才能显示其中差异。
如果签名域名未对齐,即使 DKIM 检查器结果正常,DMARC 仍会失败。
无法通过 DNS 枚举选择器。DKIM 检查器需要选择器,而权威来源是你的服务商或真实的 DKIM-Signature 标头。
这是协议本身的特性,并非工具限制。
发件人身份验证与收件人验证互不相关。DKIM 记录再完美,也不代表收件地址真实存在。
请在发送营销活动前完成这两项检查。
参考资料
DKIM 由 IETF 定义,DKIM 检查器旁的相关工具则覆盖其能力之外的检查。
IETF 的 RFC 6376 定义了 DKIM、相关标签,以及这款 DKIM 记录检查器所依据的选择器约定。
我们的免费 DKIM 记录检查器所报告的每项结果,都能对应到该文档中的一条规则。
如果 DKIM 检查器未找到记录,可以使用 DKIM 记录生成器 在正确的选择器主机名上创建有效记录。
在那里生成记录,再用这里的 DKIM 记录检查器验证;两种工具单独使用都无法完整防范管理面板改写。
DKIM 只覆盖三项身份验证中的一项。请使用 SPF 检查器 检查 IP 授权,并用 DMARC 检查器检查 From 域名对齐。
一个域名即使通过 DKIM 记录检查,但如果没有 DMARC 策略,邮件虽有签名,仍可被仿冒。
除付费 AI 功能外,还有 19 款免费工具,全部无需账户。
免费工具
免费 DKIM 记录生成器:为任意服务商构建 v=DKIM1 TXT 记录和 selector._domainkey 主机名。免费生成 DKIM DNS 记录,无需注册。
域名或基础设施证据——不是邮箱存在证明。
免费工具
免费 SPF 记录检查器:解析任意域名的实时 SPF 记录,统计 DNS 查询次数并验证语法。集 SPF 记录检查与验证于一体,无需注册。
免费工具
免费 DMARC 记录检查器:解析任意域名的实时 DMARC 记录和每个标签,报告实际生效的策略。集 DMARC 记录检查与验证于一体,无需注册。
免费工具
免费查询任意域名的 A、AAAA、MX、TXT、NS、CNAME 和 SOA 记录,直接从权威域名服务器实时解析。无需注册,不使用缓存。
邮件工具
免费邮件头分析器:粘贴原始邮件头,即可查看 SPF、DKIM、DMARC 判定、完整投递路径与所有关键邮件头。免费在线解析,无需上传。
发件人或邮件诊断——不是地址发现。
邮件工具
免费邮件送达率测试:发送一封邮件,即可获得认证、DNS、垃圾过滤器、黑名单、邮件头和内容评分。免费测试邮件能否进入收件箱,无需注册。
是的——我们的免费 DKIM 记录检查器无需注册,也无需账户。你可以按需检查任意数量的域名和选择器。每次请求都会解析实时 DNS,不会提供缓存的 DKIM 判断结果。
因为 DKIM 记录位于 selector._domainkey.yourdomain,无法通过 DNS 枚举选择器。DKIM 记录检查器与验证器无法猜出选择器。请读取真实 DKIM-Signature 标头中的 s= 标签,或查看服务商文档。
这几乎总是 DNS 管理面板截断所致。DKIM 公钥很长,许多面板保存时会拆分或截断较长的 TXT 值。我们的免费 DKIM 记录检查器会报告域名服务器实际提供的内容,而接收方看到的也只有这个版本。请将记录重新发布为一个连续完整的值,再次运行 DKIM 记录检查器。
t=y 标签表示该记录处于测试模式,接收方会降低其涵盖签名的可信度。DKIM 记录检查器与验证器会标记此项,因为上线后长期未关闭测试模式是一个常见疏漏。
它有效,但强度低于应有水平。如今大多数服务商都签发 2048-bit 密钥。请通过服务商轮换密钥,不要手动编辑记录,然后使用 DKIM 检查器确认新密钥可以正常解析。
DKIM 通过与 DKIM 对齐是两回事:签名域名必须与可见的 From 域名匹配。如果签名域名未对齐,即使 DKIM 记录检查器结果正常,DMARC 仍会失败。请读取真实邮件的 Authentication-Results 标头,确认是哪一项出了问题。