Przejdź do głównej treści
📧
DNS i poczta

Podpis DKIM (DomainKeys Identified Mail)

Cyfrowa pieczęć doklejana do każdego maila - dowód, że treść nie została zmieniona po drodze

📖 Szczegółowy opis

DKIM (DomainKeys Identified Mail) to cyfrowy podpis, który Twój serwer poczty dokleja do każdej wychodzącej wiadomości. Jeśli pytasz, co to jest DKIM, pomyśl o lakowej pieczęci na dawnym liście - jeśli pieczęć jest nienaruszona, odbiorca wie, że list jest autentyczny i nikt go po drodze nie otworzył ani nie podmienił.

Mechanizm opiera się na parze kluczy: klucz prywatny zostaje na serwerze wysyłkowym i podpisuje maile, a klucz publiczny publikujesz w DNS. Serwer odbiorcy pobiera klucz publiczny, sprawdza podpis DKIM w nagłówku wiadomości i potwierdza dwie rzeczy naraz: że mail naprawdę pochodzi z Twojej domeny i że jego treść nie została zmodyfikowana w tranzycie.

W praktyce rekord DKIM to wpis TXT (czasem CNAME) opublikowany pod specyficzną nazwą selektor._domainkey.twojadomena.pl. Selektor to etykieta, która pozwala mieć wiele kluczy jednocześnie (np. osobny dla Google Workspace, osobny dla systemu newslettera). DKIM działa najlepiej w duecie z SPF i pod nadzorem DMARC - dopiero razem tworzą pełną ochronę poczty.

Czy Twój klucz publiczny DKIM jest poprawnie opublikowany w DNS, zweryfikujesz darmowym narzędziem DNS Lookup na /dns (podając nazwę selektora).

Najczęstsze problemy

Brak podpisu DKIM

Odbiorca nie ma jak potwierdzić, że mail jest autentyczny i nienaruszony - większa szansa na spam

Zły selektor w DNS

Klucz publiczny opublikowany pod błędną nazwą - weryfikacja się nie powiedzie

Krótki klucz (512 bit)

Słaby, łatwy do złamania - dziś standardem jest 2048 bit

Rozjazd po zmianie dostawcy

Zmiana systemu poczty bez aktualizacji klucza w DNS psuje podpisy

Jak to naprawić?

Wygeneruj parę kluczy u dostawcy poczty i opublikuj klucz publiczny jako rekord w DNS

Używaj klucza o długości co najmniej 1024 bit, najlepiej 2048 bit

Publikuj rekord pod pełną nazwą selektor._domainkey.twojadomena.pl

Dla wielu nadawców używaj osobnych selektorów - łatwiej nimi zarządzać i je rotować

Po zmianie dostawcy poczty zaktualizuj klucz DKIM w DNS

Przykłady

Dobry przykład

google._domainkey TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSq...(klucz publiczny)"

Zły przykład

brak rekordu _domainkey (maile wychodzą bez podpisu DKIM)

Sprawdź ten wskaźnik dla swojej strony

Otrzymaj dokładną analizę i spersonalizowane wskazówki jak poprawić ten element na swojej stronie.

Rozpocznij bezpłatną analizę