DKIM Kaydı
Selector'ları tarayın; anahtar boyutu, test modu ve iptal edilmiş anahtarları tespit edin.
Bir hedef girin
Örn. example.com — çalıştırmak için ⏎ / ⌘⏎
DKIM Kaydı Nedir?
DKIM Kaydı aracı, <selector>._domainkey.<alan-adı> adresindeki genel anahtarı okur ve anahtar türünü, RSA anahtar boyutunu, test modu bayrağını ve iptal edilmiş anahtarları raporlar.
DKIM'in keşif mekanizması yoktur: selector adı gönderen sisteme özgüdür ve yalnızca gerçek bir e-postanın DKIM-Signature başlığındaki s= değerinde görünür. Bu yüzden araç yaygın 40 selector'ı tarar; sonuç boş çıkması DKIM olmadığı anlamına gelmez, yalnızca bu listede olmadığı anlamına gelir.
1024 bitin altındaki anahtarlar Google ve Microsoft tarafından reddedilir; önerilen boyut 2048 bittir. Boş bir p= değeri anahtarın iptal edildiğini, t=y bayrağı ise DKIM'in fiilen uygulanmadığını gösterir.
Sık Sorulan Sorular
10 soruSelector'ımı bilmiyorum, nasıl bulurum?
Selector DNS üzerinden keşfedilemez — gönderen sisteme özgüdür. Kendinize bir e-posta gönderin, ham başlıklara bakın ve DKIM-Signature satırındaki s= değerini okuyun. Bu araç yaygın 40 selector'ı tarar; sonuç boş çıkarsa DKIM yok demek değildir, yalnızca bu listede yok demektir.
Anahtar boyutu neden önemli?
1024 bitin altındaki RSA anahtarları Google ve Microsoft tarafından reddedilir; imza doğrulanmaz. 1024 bit hâlâ kabul edilir ama zayıf sayılır. Önerilen boyut 2048 bittir. 4096 bit güvenli olsa da bazı DNS sağlayıcılarında kayıt uzunluğu sorunlarına yol açar.
t=y ne anlama geliyor?
Test modudur: alıcılara "imza doğrulamasında hata olursa yok say" der. Kurulum sırasında yararlıdır, ancak canlıda unutulursa DKIM fiilen hiç uygulanmaz. Yayına geçerken mutlaka kaldırın.
p= değeri boş, ne oldu?
Anahtar iptal edilmiştir (revoked). Sağlayıcılar anahtar döndürürken eski selector'ı boş p= ile bırakır. Bu selector ile imzalanmış tüm e-postalar doğrulamayı geçemez. Aktif olarak kullanılmıyorsa sorun değildir; kullanılıyorsa acil bir arızadır.
Birden fazla selector yayınlayabilir miyim?
Evet ve yaygındır. Her gönderen sisteminiz (Google Workspace, pazarlama aracı, uygulama sunucusu) kendi selector'ını kullanır. Anahtar rotasyonu da geçici olarak iki selector'ın aynı anda yayında olmasını gerektirir.
Anahtarı ne sıklıkla değiştirmeliyim?
Yılda bir veya iki kez yeterlidir; anahtarın sızdığından şüpheleniyorsanız derhal. Rotasyon sırasında yeni selector'ı yayınlayın, gönderimi ona geçirin ve eskiyi birkaç gün daha bırakın — yolda olan e-postalar hâlâ eski imzayla doğrulanacaktır.
Aynı alan adı için kaç selector kullanabilirim?
Sınır yok. Her gönderen sisteminizin kendi selector'ı olması normaldir ve önerilir: kurumsal e-posta bir selector, pazarlama aracı başka, uygulama sunucusu başka. Böylece birinin anahtarını iptal etmek diğerlerini etkilemez.
DKIM imzası yönlendirmede korunur mu?
Genellikle evet — imza mesajın kendisine bağlıdır, gönderen IP'sine değil. Ancak yönlendiren sunucu konuyu değiştirir ya da gövdeye altbilgi eklerse imza bozulur. Bu yüzden posta listeleri ARC kullanır.
Ed25519 anahtarına geçmeli miyim?
Tek başına hayır. Ed25519 (RFC 8463) kısa ve güçlüdür ama tüm alıcılar desteklemez; desteklemeyen alıcı imzayı doğrulayamaz. Kullanacaksanız RSA ile birlikte, iki ayrı selector olarak yayınlayın.
Anahtar boyutunu 4096 bit yapmalı mıyım?
Gerekli değil. 2048 bit bugünkü ve öngörülebilir gelecekteki tehditlere karşı yeterlidir; 4096 bit anahtar bazı DNS sağlayıcılarında kayıt uzunluğu sorunlarına yol açar ve doğrulama maliyetini artırır.