📍 隆重推出 MapLeads:把 Google 地圖、Bing 地圖、Apple 地圖變成你的客戶名單。了解 MapLeads
免費 DKIM 檢查器

DKIM 檢查器

這個免費 DKIM 記錄檢查器會解析 selector._domainkey 上的即時記錄、驗證公鑰,並標示截斷、金鑰強度不足及測試模式。DKIM 記錄檢查與驗證二合一,無需註冊。

DKIM 檢查器的功能

DKIM 檢查器會解析 selector._domainkey.yourdomain 的 TXT 記錄,並驗證找到的公鑰。與 SPF 或 DMARC 不同,DKIM 沒有固定主機名稱,因此檢查器需要選擇器;即使 DKIM 記錄完全正確,放在錯誤的選擇器也無法存取。

這個免費 DKIM 記錄檢查器會解析金鑰,而非只報告字串存在。最常見的問題是截斷:DKIM 公鑰很長,DNS 控制台可能以特殊方式拆分長 TXT 值,導致記錄在控制台看似正確,驗證時卻顯示損壞。只有即時 DKIM 記錄檢查器能發現這種情況。

這不只是查詢工具,而是 DKIM 記錄檢查器與驗證器:它會報告金鑰長度、金鑰類型、v=DKIM1 標籤及 t=y 測試旗標。每次發布記錄及供應商輪替金鑰後,都應執行 DKIM 檢查器。

DKIM 檢查器常見的選擇器

若不知道選擇器,請查看您所寄郵件之 DKIM-Signature 標頭中的 s= 標籤。以下是 DKIM 記錄檢查器最常見的預設值。

  • Google Workspace

    Google Workspace 預設使用 google 選擇器簽署。請先在 DKIM 檢查器中查詢。

  • Microsoft 365

    Microsoft 365 透過 CNAME 使用 selector1 與 selector2。請以 DKIM 檢查器逐一查詢。

  • SendGrid

    SendGrid 透過 CNAME 記錄使用 s1 與 s2。DKIM 檢查器會自動追蹤整條鏈。

  • Amazon SES

    Amazon SES 會發布三個 CNAME 選擇器。設定後,請以 DKIM 檢查器逐一檢查。

解析內容

DKIM 檢查器查詢的內容

DKIM 檢查器會解析 selector._domainkey 的 TXT 記錄,並驗證找到的公鑰。大多數 DKIM 問題都藏在這個主機名稱中,因為即使記錄完全正確,放在錯誤的選擇器也無法存取,且任何 DKIM 檢查器都找不到。

DKIM 檢查器需要選擇器,這正是重點

與 SPF 或 DMARC 不同,DKIM 沒有固定主機名稱可供查詢。檢查器需要選擇器,是因為 DKIM 記錄只存在於 selector._domainkey.yourdomain。

若不知道選擇器,請查看您所寄郵件的 DKIM-Signature 標頭。s= 標籤就是 DKIM 記錄檢查器需要的選擇器。

DKIM 檢查器驗證金鑰,而不只確認是否存在

DKIM 記錄即使存在,也可能損壞:遭 DNS 控制台截斷、缺少 v=DKIM1 標籤,或包含格式錯誤的 base64 金鑰。免費 DKIM 記錄檢查器會解析金鑰,而非只報告字串存在。

截斷最為常見。DKIM 公鑰很長,控制台可能以特殊方式拆分長 TXT 值,導致記錄看似正確,驗證時卻顯示損壞。

DKIM 檢查器會報告金鑰長度與類型

2048-bit RSA 是現代預設標準。DKIM 記錄檢查器與驗證器會報告實際發布的內容,讓您找出供應商多年前設定、卻從未輪替的 1024-bit 金鑰。

實務上,金鑰類型影響較小,因為幾乎所有部署都使用 RSA。

DKIM 檢查器會標示測試模式

t=y 會將 DKIM 記錄標示為測試中,收件伺服器也會據此處理簽署。上線後仍將記錄留在測試模式是常見疏漏。

若 DKIM 檢查器忽略 t 標籤,便會將記錄判定為有效,但收件伺服器其實會降低對該記錄所涵蓋每個簽署的信任。

檢查結果

各項 DKIM 檢查結果的含義

五種檢查結果,各有明確的修正方式。

該選擇器沒有記錄

選擇器錯誤,或記錄從未發布。認定記錄缺失前,請先檢查實際 DKIM-Signature 標頭中的 s= 標籤。

DKIM 檢查器無法猜出選擇器;與閱讀供應商文件相比,在檢查器中嘗試幾個選擇器通常更快。

找到記錄,但金鑰遭到截斷

這是典型的 DNS 控制台問題。即使控制台顯示完整金鑰,免費 DKIM 記錄檢查器仍可能回報金鑰格式錯誤。

請重新發布記錄,最好貼成單一且不中斷的值,待傳播完成後再重新執行 DKIM 記錄檢查器。

金鑰為 1024-bit

金鑰有效,但強度不如應有水準。大多數供應商現在都簽發 2048-bit 金鑰,並支援輪替。

請透過供應商輪替金鑰,不要手動編輯;DKIM 檢查器會確認新金鑰是否可正常解析。

記錄處於測試模式

t=y 仍然存在。收件伺服器會將此簽署視為尚未用於正式作業。

請移除旗標並重新發布。DKIM 記錄檢查器與驗證器能在數秒內找出這個僅需改動一個字元、卻可能多年未被察覺的問題。

所有內容均可解析,但郵件仍未通過 DMARC

DKIM 通過與 DKIM 對齊是兩回事。簽署網域必須與可見的 From 網域相符,DMARC 才會接受。

請查看實際郵件的 Authentication-Results 標頭;單靠 DKIM 記錄檢查器無法判斷對齊狀態。

執行時機

四個值得執行 DKIM 檢查器的時機

DKIM 會悄然失效,唯一跡象可能是數週後郵件開始無聲地無法對齊。因此,DKIM 檢查器應納入例行作業,而非只在緊急時使用。

  1. 1

    剛發布後

    傳播與控制台內容變形,代表您儲存的記錄與實際提供的記錄不一定完全相同。傳播完成後,請立即執行任何免費 DKIM 記錄檢查器。

    養成這個習慣,便能在任何郵件受到影響前發現截斷問題。

  2. 2

    供應商輪替金鑰時

    供應商會依自己的時程輪替 DKIM 金鑰;以 CNAME 設定的記錄會自動更新,以 TXT 設定的則不會。

    收到供應商的任何金鑰輪替通知後,請重新執行 DKIM 檢查器。

  3. 3

    DMARC 報告顯示 DKIM 失敗時

    彙總報告會指出失敗來源。認定供應商有問題前,請先用 DKIM 記錄檢查器查詢該供應商的選擇器。

    有一半的情況,只是某個無人記得設定的寄件者缺少記錄。

  4. 4

    收緊 DMARC 策略前

    若任何合法寄件者的 DKIM 記錄損壞,改用 p=reject 的第一天就會遺失真實郵件。

    請先檢查每個選擇器,再使用 電子郵件驗證器 驗證收件者清單;身分驗證與清單品質問題都可能各自導致行銷活動失敗。

限制

DKIM 檢查器無法告訴您的事

DKIM 記錄檢查器只會解析一筆記錄,另有四件事不在其範圍內。

無法判斷是否已啟用簽署

記錄已發布與供應商實際進行簽署是兩種不同狀態。DKIM 檢查器會讀取 DNS,但無法判斷您的 ESP 是否加入簽署。

請傳送測試郵件並查看 DKIM-Signature 標頭,確認簽署已正式生效。

無法判斷對齊狀態

DKIM 通過與 DKIM 對齊可見的 From 網域是兩回事。只有 DMARC 評估會顯示兩者的差異。

即使 DKIM 檢查結果正常,未對齊的簽署網域仍會導致 DMARC 失敗。

無法替您找出選擇器

無法從 DNS 列舉選擇器。DKIM 檢查器需要選擇器,而權威來源是您的供應商或實際的 DKIM-Signature 標頭。

這是協定本身的特性,並非工具限制。

不會提供任何收件者資訊

寄件者身分驗證與收件者驗證互不相關。即使 DKIM 記錄完全正確,也不代表您寄送的電子郵件地址確實存在。

請在行銷活動前完成這兩項檢查。

參考資料

規範與相關工具

DKIM 由 IETF 定義,而 DKIM 檢查器旁的其他工具則涵蓋其無法處理的範圍。

RFC 6376 定義 DKIM

IETF 的 RFC 6376 定義 DKIM、其標籤,以及此 DKIM 記錄檢查器據以驗證的選擇器慣例。

免費 DKIM 記錄檢查器回報的每項結果,都對應該文件中的一項規則。

建立或修復記錄

若 DKIM 檢查器找不到記錄, DKIM 記錄生成器 會在正確的選擇器主機名稱建立有效記錄。

在該處生成,再用此處的 DKIM 記錄檢查器驗證;任何一項工具單獨使用,都無法找出控制台造成的內容變形。

完成整套身分驗證

DKIM 是三者之一。 SPF 檢查器 與 DMARC 檢查器分別涵蓋 IP 授權及 From 網域對齊。

即使 DKIM 記錄檢查結果正常,沒有 DMARC 策略的網域仍只是已簽署,且可遭偽冒。

常見問題

1. DKIM 檢查器免費嗎?

是的,這是免費且無需註冊或建立帳號的 DKIM 記錄檢查器。您可以依需求檢查任意數量的網域與選擇器。每次要求都會解析即時 DNS,不會提供快取的 DKIM 判定結果。

2. 為什麼 DKIM 檢查器需要選擇器?

因為 DKIM 記錄位於 selector._domainkey.yourdomain,且無法從 DNS 列舉選擇器。DKIM 記錄檢查器與驗證器無法猜出選擇器。請查看實際 DKIM-Signature 標頭中的 s= 標籤,或查閱供應商文件。

3. DKIM 檢查器顯示金鑰格式錯誤,但控制台看起來正常。

這幾乎都是 DNS 控制台截斷所致。DKIM 公鑰很長,許多控制台儲存時會拆分或截斷過長的 TXT 值。我們的免費 DKIM 記錄檢查器會顯示名稱伺服器實際提供的內容,而收件伺服器看到的也只有這個版本。請將記錄重新發布為單一且不中斷的值,再重新執行 DKIM 記錄檢查器。

4. DKIM 記錄中的測試模式代表什麼?

t=y 標籤會將記錄標示為測試中,收件伺服器也會降低對其所涵蓋簽署的信任。DKIM 記錄檢查器與驗證器會標示此問題,因為上線後長期未關閉測試模式是常見疏漏。

5. 1024-bit DKIM 金鑰會有問題嗎?

它仍然有效,但強度不如應有水準。大多數供應商現在都簽發 2048-bit 金鑰。請透過供應商輪替金鑰,不要手動編輯記錄,再以 DKIM 檢查器確認新金鑰可正常解析。

6. DKIM 已通過,但 DMARC 仍失敗,為什麼?

DKIM 通過與 DKIM 對齊是兩回事:簽署網域必須與可見的 From 網域相符。即使 DKIM 記錄檢查器顯示結果正常,未對齊的簽署網域仍會導致 DMARC 失敗。請查看實際郵件的 Authentication-Results 標頭,確認是哪一項失敗。

DKIM 檢查器

立即執行 DKIM 檢查器

免費 DKIM 記錄檢查器,無需註冊。解析選擇器上的即時記錄、驗證金鑰,並在收件伺服器發現前找出截斷問題。

免費 DKIM 記錄檢查器 · DKIM 檢查器,即時 DNS · DKIM 記錄檢查器與驗證器 · DKIM 檢查器,無需帳號

99.9%
準確率
Real-time
API 速度
$0.00014
每封郵件
600/mo
永久免費