Odosielajúci systém podpisuje hash pokrývajúci špecifikované polia hlavičky a obsah tela privátnym kľúčom. Prijímajúci systém získa zodpovedajúci verejný kľúč z DNS, používajúc podpisovú doménu a selektor v hlavičke DKIM-Signature, a overuje, či pokrytý obsah stále zodpovedá.
Platný podpis DKIM ukazuje, že podpisová doména prevzala zodpovednosť za správu a že podpísaný obsah nebol po podpísaní pozmenený žiadnym spôsobom, ktorý podpis deteguje. Pretože verifikácia je viazaná na obsah správy skôr než na poslednú odosielaciu IP adresu, podpis môže prežiť preposielanie, keď správa zostane nezmenená.
Kľúčové body
Podpisová identitaZnačka d= identifikuje podpisovú doménu; selektor s= identifikuje DNS záznam kľúča a podporuje oddelených odosielateľov a rotáciu kľúčov.
Príspevok DMARCDKIM môže uspokojiť DMARC, keď podpis prejde a jeho podpisová doména sa zrovnáva s doménou viditeľnou v poli From.
Operačná disciplínaChrániť privátne kľúče, použiť aktuálne algoritmy a vhodné veľkosti kľúčov, rotovať kľúče, vyradzovať staré selektory a monitorovať autentifikačné výsledky.
Dôležité obmedzeniePäty mailing-listov, zmeny predmetu, transformácie brán alebo iné modifikácie môžu podpis zneplatniť. Podpis tiež chráni len obsah vybraný podpisovateľom.