A küldő rendszer privát kulccsal aláírja a megadott fejlécmezőket és a törzstartalmat lefedő kivonatot. A fogadó rendszer a DKIM-Signature fejlécben szereplő aláíró tartomány és szelektor alapján a DNS-ből kéri le a megfelelő nyilvános kulcsot, és ellenőrzi, hogy a lefedett tartalom még egyezik-e.
Az érvényes DKIM-aláírás azt mutatja, hogy az aláíró tartomány felelősséget vállalt az üzenetért, és hogy az aláírt tartalom az aláírás után az aláírás által észlelhető módon nem módosult. Mivel az ellenőrzés az üzenettartalomhoz kötött, nem pedig az utolsó küldő IP-címhez, az aláírás a továbbítást túlélheti, ha az üzenet változatlan marad.
Legfontosabb pontok
Aláíró identitásA d= címke azonosítja az aláíró tartományt; az s= szelektor a DNS-kulcsrekordot azonosítja, és támogatja a külön küldőket és a kulcsrotálást.
A DMARC-hoz járulásaA DKIM akkor elégíti ki a DMARC-ot, ha az aláírás érvényes, és az aláíró tartománya igazodik a From-mezőben látható tartományhoz.
Üzemeltetési fegyelemVédje a privát kulcsokat, használjon aktuális algoritmusokat és megfelelő kulcsméreteket, rotálja a kulcsokat, vonja ki a régi szelektorokat, és figyelje a hitelesítési eredményeket.
Fontos korlátA levelezőlista-láblécek, a tárgymódosítások, az átjáró-átalakítások vagy más módosítások érvényteleníthetik az aláírást. Az aláírás csak az aláíró által kiválasztott tartalmat védi.