Podpis DKIM (DomainKeys Identified Mail)
Cyfrowa pieczęć doklejana do każdego maila - dowód, że treść nie została zmieniona po drodze
📖 Szczegółowy opis
Mechanizm opiera się na parze kluczy: klucz prywatny zostaje na serwerze wysyłkowym i podpisuje maile, a klucz publiczny publikujesz w DNS. Serwer odbiorcy pobiera klucz publiczny, sprawdza podpis DKIM w nagłówku wiadomości i potwierdza dwie rzeczy naraz: że mail naprawdę pochodzi z Twojej domeny i że jego treść nie została zmodyfikowana w tranzycie.
W praktyce rekord DKIM to wpis TXT (czasem CNAME) opublikowany pod specyficzną nazwą selektor._domainkey.twojadomena.pl. Selektor to etykieta, która pozwala mieć wiele kluczy jednocześnie (np. osobny dla Google Workspace, osobny dla systemu newslettera). DKIM działa najlepiej w duecie z SPF i pod nadzorem DMARC - dopiero razem tworzą pełną ochronę poczty.
Czy Twój klucz publiczny DKIM jest poprawnie opublikowany w DNS, zweryfikujesz darmowym narzędziem DNS Lookup na /dns (podając nazwę selektora).
Najczęstsze problemy
Brak podpisu DKIM
Odbiorca nie ma jak potwierdzić, że mail jest autentyczny i nienaruszony - większa szansa na spam
Zły selektor w DNS
Klucz publiczny opublikowany pod błędną nazwą - weryfikacja się nie powiedzie
Krótki klucz (512 bit)
Słaby, łatwy do złamania - dziś standardem jest 2048 bit
Rozjazd po zmianie dostawcy
Zmiana systemu poczty bez aktualizacji klucza w DNS psuje podpisy
Jak to naprawić?
Wygeneruj parę kluczy u dostawcy poczty i opublikuj klucz publiczny jako rekord w DNS
Używaj klucza o długości co najmniej 1024 bit, najlepiej 2048 bit
Publikuj rekord pod pełną nazwą selektor._domainkey.twojadomena.pl
Dla wielu nadawców używaj osobnych selektorów - łatwiej nimi zarządzać i je rotować
Po zmianie dostawcy poczty zaktualizuj klucz DKIM w DNS
Przykłady
Dobry przykład
Zły przykład
🔗 Powiązane wskaźniki
Rekord SPF (Sender Policy Framework)
Lista serwerów, które mogą wysyłać pocztę w imieniu Twojej domeny - podstawa ochrony przed podszywaniem
Rekord DMARC
Reguła, która mówi serwerom, co zrobić z pocztą, która nie przeszła weryfikacji SPF i DKIM
DNSSEC (zabezpieczenia DNS)
Cyfrowe podpisy, które gwarantują, że odpowiedź DNS nie została podmieniona przez atakującego
Sprawdź ten wskaźnik dla swojej strony
Otrzymaj dokładną analizę i spersonalizowane wskazówki jak poprawić ten element na swojej stronie.
Rozpocznij bezpłatną analizę