Das sendende System signiert einen Hash über spezifizierte Header-Felder und Body-Inhalt mit einem privaten Schlüssel. Ein empfangendes System ruft den zugehörigen öffentlichen Schlüssel aus DNS ab — unter Verwendung der Signaturdomain und des Selektors im DKIM-Signature-Header — und verifiziert, ob der abgedeckte Inhalt noch übereinstimmt.
Eine gültige DKIM-Signatur zeigt, dass die Signaturdomain Verantwortung für die Nachricht übernommen hat und dass der signierte Inhalt nach dem Signieren in keiner Weise verändert wurde, die die Signatur erkennt. Weil die Verifikation an den Nachrichteninhalt und nicht an die letzte sendende IP-Adresse gebunden ist, kann eine Signatur eine Weiterleitung überstehen, solange die Nachricht unverändert bleibt.
Wichtigste Punkte
SignaturidentitätDas d=-Tag identifiziert die Signaturdomain; der s=-Selektor identifiziert den DNS-Schlüssel-Record und unterstützt getrennte Absender und Schlüsselrotation.
DMARC-BeitragDKIM kann DMARC erfüllen, wenn die Signatur besteht und ihre Signaturdomain mit der im From-Feld sichtbaren Domain aligniert.
BetriebsdisziplinPrivate Schlüssel schützen, aktuelle Algorithmen und geeignete Schlüssellängen verwenden, Schlüssel rotieren, alte Selektoren ausmustern und Authentifizierungsergebnisse überwachen.
Wichtige EinschränkungMailinglisten-Footer, Betreff-Änderungen, Gateway-Transformationen oder andere Modifikationen können eine Signatur ungültig machen. Eine Signatur schützt zudem nur die vom Signierer ausgewählten Inhalte.