DKIM 檢查器需要選擇器,這正是重點
與 SPF 或 DMARC 不同,DKIM 沒有固定主機名稱可供查詢。檢查器需要選擇器,是因為 DKIM 記錄只存在於 selector._domainkey.yourdomain。
若不知道選擇器,請查看您所寄郵件的 DKIM-Signature 標頭。s= 標籤就是 DKIM 記錄檢查器需要的選擇器。
這個免費 DKIM 記錄檢查器會解析 selector._domainkey 上的即時記錄、驗證公鑰,並標示截斷、金鑰強度不足及測試模式。DKIM 記錄檢查與驗證二合一,無需註冊。
DKIM 檢查器會解析 selector._domainkey.yourdomain 的 TXT 記錄,並驗證找到的公鑰。與 SPF 或 DMARC 不同,DKIM 沒有固定主機名稱,因此檢查器需要選擇器;即使 DKIM 記錄完全正確,放在錯誤的選擇器也無法存取。
這個免費 DKIM 記錄檢查器會解析金鑰,而非只報告字串存在。最常見的問題是截斷:DKIM 公鑰很長,DNS 控制台可能以特殊方式拆分長 TXT 值,導致記錄在控制台看似正確,驗證時卻顯示損壞。只有即時 DKIM 記錄檢查器能發現這種情況。
這不只是查詢工具,而是 DKIM 記錄檢查器與驗證器:它會報告金鑰長度、金鑰類型、v=DKIM1 標籤及 t=y 測試旗標。每次發布記錄及供應商輪替金鑰後,都應執行 DKIM 檢查器。
若不知道選擇器,請查看您所寄郵件之 DKIM-Signature 標頭中的 s= 標籤。以下是 DKIM 記錄檢查器最常見的預設值。
Google Workspace 預設使用 google 選擇器簽署。請先在 DKIM 檢查器中查詢。
Microsoft 365 透過 CNAME 使用 selector1 與 selector2。請以 DKIM 檢查器逐一查詢。
SendGrid 透過 CNAME 記錄使用 s1 與 s2。DKIM 檢查器會自動追蹤整條鏈。
Amazon SES 會發布三個 CNAME 選擇器。設定後,請以 DKIM 檢查器逐一檢查。
解析內容
DKIM 檢查器會解析 selector._domainkey 的 TXT 記錄,並驗證找到的公鑰。大多數 DKIM 問題都藏在這個主機名稱中,因為即使記錄完全正確,放在錯誤的選擇器也無法存取,且任何 DKIM 檢查器都找不到。
與 SPF 或 DMARC 不同,DKIM 沒有固定主機名稱可供查詢。檢查器需要選擇器,是因為 DKIM 記錄只存在於 selector._domainkey.yourdomain。
若不知道選擇器,請查看您所寄郵件的 DKIM-Signature 標頭。s= 標籤就是 DKIM 記錄檢查器需要的選擇器。
DKIM 記錄即使存在,也可能損壞:遭 DNS 控制台截斷、缺少 v=DKIM1 標籤,或包含格式錯誤的 base64 金鑰。免費 DKIM 記錄檢查器會解析金鑰,而非只報告字串存在。
截斷最為常見。DKIM 公鑰很長,控制台可能以特殊方式拆分長 TXT 值,導致記錄看似正確,驗證時卻顯示損壞。
2048-bit RSA 是現代預設標準。DKIM 記錄檢查器與驗證器會報告實際發布的內容,讓您找出供應商多年前設定、卻從未輪替的 1024-bit 金鑰。
實務上,金鑰類型影響較小,因為幾乎所有部署都使用 RSA。
t=y 會將 DKIM 記錄標示為測試中,收件伺服器也會據此處理簽署。上線後仍將記錄留在測試模式是常見疏漏。
若 DKIM 檢查器忽略 t 標籤,便會將記錄判定為有效,但收件伺服器其實會降低對該記錄所涵蓋每個簽署的信任。
檢查結果
五種檢查結果,各有明確的修正方式。
選擇器錯誤,或記錄從未發布。認定記錄缺失前,請先檢查實際 DKIM-Signature 標頭中的 s= 標籤。
DKIM 檢查器無法猜出選擇器;與閱讀供應商文件相比,在檢查器中嘗試幾個選擇器通常更快。
這是典型的 DNS 控制台問題。即使控制台顯示完整金鑰,免費 DKIM 記錄檢查器仍可能回報金鑰格式錯誤。
請重新發布記錄,最好貼成單一且不中斷的值,待傳播完成後再重新執行 DKIM 記錄檢查器。
金鑰有效,但強度不如應有水準。大多數供應商現在都簽發 2048-bit 金鑰,並支援輪替。
請透過供應商輪替金鑰,不要手動編輯;DKIM 檢查器會確認新金鑰是否可正常解析。
t=y 仍然存在。收件伺服器會將此簽署視為尚未用於正式作業。
請移除旗標並重新發布。DKIM 記錄檢查器與驗證器能在數秒內找出這個僅需改動一個字元、卻可能多年未被察覺的問題。
DKIM 通過與 DKIM 對齊是兩回事。簽署網域必須與可見的 From 網域相符,DMARC 才會接受。
請查看實際郵件的 Authentication-Results 標頭;單靠 DKIM 記錄檢查器無法判斷對齊狀態。
執行時機
DKIM 會悄然失效,唯一跡象可能是數週後郵件開始無聲地無法對齊。因此,DKIM 檢查器應納入例行作業,而非只在緊急時使用。
傳播與控制台內容變形,代表您儲存的記錄與實際提供的記錄不一定完全相同。傳播完成後,請立即執行任何免費 DKIM 記錄檢查器。
養成這個習慣,便能在任何郵件受到影響前發現截斷問題。
供應商會依自己的時程輪替 DKIM 金鑰;以 CNAME 設定的記錄會自動更新,以 TXT 設定的則不會。
收到供應商的任何金鑰輪替通知後,請重新執行 DKIM 檢查器。
彙總報告會指出失敗來源。認定供應商有問題前,請先用 DKIM 記錄檢查器查詢該供應商的選擇器。
有一半的情況,只是某個無人記得設定的寄件者缺少記錄。
若任何合法寄件者的 DKIM 記錄損壞,改用 p=reject 的第一天就會遺失真實郵件。
請先檢查每個選擇器,再使用 電子郵件驗證器 驗證收件者清單;身分驗證與清單品質問題都可能各自導致行銷活動失敗。
限制
DKIM 記錄檢查器只會解析一筆記錄,另有四件事不在其範圍內。
記錄已發布與供應商實際進行簽署是兩種不同狀態。DKIM 檢查器會讀取 DNS,但無法判斷您的 ESP 是否加入簽署。
請傳送測試郵件並查看 DKIM-Signature 標頭,確認簽署已正式生效。
DKIM 通過與 DKIM 對齊可見的 From 網域是兩回事。只有 DMARC 評估會顯示兩者的差異。
即使 DKIM 檢查結果正常,未對齊的簽署網域仍會導致 DMARC 失敗。
無法從 DNS 列舉選擇器。DKIM 檢查器需要選擇器,而權威來源是您的供應商或實際的 DKIM-Signature 標頭。
這是協定本身的特性,並非工具限制。
寄件者身分驗證與收件者驗證互不相關。即使 DKIM 記錄完全正確,也不代表您寄送的電子郵件地址確實存在。
請在行銷活動前完成這兩項檢查。
參考資料
DKIM 由 IETF 定義,而 DKIM 檢查器旁的其他工具則涵蓋其無法處理的範圍。
IETF 的 RFC 6376 定義 DKIM、其標籤,以及此 DKIM 記錄檢查器據以驗證的選擇器慣例。
免費 DKIM 記錄檢查器回報的每項結果,都對應該文件中的一項規則。
若 DKIM 檢查器找不到記錄, DKIM 記錄生成器 會在正確的選擇器主機名稱建立有效記錄。
在該處生成,再用此處的 DKIM 記錄檢查器驗證;任何一項工具單獨使用,都無法找出控制台造成的內容變形。
DKIM 是三者之一。 SPF 檢查器 與 DMARC 檢查器分別涵蓋 IP 授權及 From 網域對齊。
即使 DKIM 記錄檢查結果正常,沒有 DMARC 策略的網域仍只是已簽署,且可遭偽冒。
除付費 AI 功能外,另有 19 項免費工具,全部無需帳號。
免費工具
免費 DKIM 紀錄產生器:為任何供應商建立 v=DKIM1 TXT 紀錄與 selector._domainkey 主機名稱。免費產生 DKIM DNS 紀錄,無需註冊。
網域或基礎架構證據——非信箱存在證明。
免費工具
免費 SPF 記錄檢查器:解析任意網域的即時 SPF 記錄、統計 DNS 查詢次數並驗證語法。集 SPF 記錄檢查與驗證於一體,無需註冊。
免費工具
免費 DMARC 記錄檢查器:解析任何網域的即時 DMARC 記錄、剖析每個標籤並回報實際生效的政策。集 DMARC 記錄檢查與驗證於一體,無需註冊。
免費工具
免費查詢任何網域的 DNS 記錄:直接從權威名稱伺服器即時解析 A、AAAA、MX、TXT、NS、CNAME、SOA。免費 DNS 記錄查詢工具,無需註冊。
郵件工具
免費郵件頭分析器:粘貼原始郵件頭,即可查看 SPF、DKIM、DMARC 判定、完整投遞路徑與每個關鍵郵件頭欄位。免費線上解析郵件頭。
寄件者或訊息診斷——非地址探索。
郵件工具
免費郵件送達率測試:寄出一封郵件,即可取得認證、DNS、垃圾郵件過濾器、黑名單、郵件頭與內容評分。免費測試郵件能否進入收件箱,無需註冊。
是的,這是免費且無需註冊或建立帳號的 DKIM 記錄檢查器。您可以依需求檢查任意數量的網域與選擇器。每次要求都會解析即時 DNS,不會提供快取的 DKIM 判定結果。
因為 DKIM 記錄位於 selector._domainkey.yourdomain,且無法從 DNS 列舉選擇器。DKIM 記錄檢查器與驗證器無法猜出選擇器。請查看實際 DKIM-Signature 標頭中的 s= 標籤,或查閱供應商文件。
這幾乎都是 DNS 控制台截斷所致。DKIM 公鑰很長,許多控制台儲存時會拆分或截斷過長的 TXT 值。我們的免費 DKIM 記錄檢查器會顯示名稱伺服器實際提供的內容,而收件伺服器看到的也只有這個版本。請將記錄重新發布為單一且不中斷的值,再重新執行 DKIM 記錄檢查器。
t=y 標籤會將記錄標示為測試中,收件伺服器也會降低對其所涵蓋簽署的信任。DKIM 記錄檢查器與驗證器會標示此問題,因為上線後長期未關閉測試模式是常見疏漏。
它仍然有效,但強度不如應有水準。大多數供應商現在都簽發 2048-bit 金鑰。請透過供應商輪替金鑰,不要手動編輯記錄,再以 DKIM 檢查器確認新金鑰可正常解析。
DKIM 通過與 DKIM 對齊是兩回事:簽署網域必須與可見的 From 網域相符。即使 DKIM 記錄檢查器顯示結果正常,未對齊的簽署網域仍會導致 DMARC 失敗。請查看實際郵件的 Authentication-Results 標頭,確認是哪一項失敗。