DKIM-Schlüsselgenerator

Generieren Sie ein DKIM-Schlüsselpaar, erhalten Sie den DNS-Eintrag und den privaten Schlüssel, oder fügen Sie einen vorhandenen Eintrag ein und überprüfen Sie ihn. Das Schlüsselpaar wird lokal in Ihrem Browser erzeugt und niemals übertragen.

Was ist DKIM?

DKIM (DomainKeys Identified Mail) fügt jeder von Ihnen gesendeten Nachricht eine digitale Signatur hinzu – mit einem privaten Schlüssel, den nur Ihr Mailserver kennt. Der empfangende Mailserver ruft den passenden öffentlichen Schlüssel in Ihrem DNS ab und prüft die Signatur – der Beweis, dass die Nachricht wirklich von Ihnen stammt und unterwegs nicht verändert wurde.

Das Schlüsselpaar wird einmalig generiert. Der private Schlüssel verbleibt auf Ihrem Mailserver oder bei Ihrem E-Mail-Dienstanbieter, wo er ausgehende E-Mails signiert. Der öffentliche Schlüssel wird als DNS-TXT-Eintrag an einem Ort namens Selektor hinterlegt. Das ist der einzige Teil, den dieses Tool für Sie veröffentlicht.

Selektor

Ein kurzer Name, mit dem Sie mehrere Schlüssel gleichzeitig verwenden können – praktisch für die Schlüsselrotation oder den parallelen Betrieb mehrerer Versanddienste.

Öffentlicher Schlüssel (DNS)

Wird als TXT-Eintrag unter selector._domainkey.ihredomain.com veröffentlicht. Jeder kann ihn abrufen – genau das ist der Sinn.

Privater Schlüssel (Ihr Server)

Wird geheim gehalten und dort installiert, wo Ihre Mails tatsächlich signiert werden. Veröffentlichen Sie ihn niemals und senden Sie ihn nirgendwo anders hin.

DKIM allein beweist nur, dass eine Nachricht nicht manipuliert wurde. DMARC entscheidet, was passiert, wenn eine Nachricht die Prüfung nicht besteht. Sobald DKIM sauber signiert, ist der DMARC-Richtliniengenerator der logische nächste Schritt.

Schlüssel generieren

Geben Sie Ihre Domain und Ihren Selektor ein, wählen Sie eine Schlüssellänge und generieren Sie. Der DNS-Eintrag auf der rechten Seite wird entsprechend aktualisiert. Sie haben bereits einen Eintrag? Fügen Sie ihn ein, um ihn zu überprüfen.

Schlüsselpaar generieren

Läuft vollständig in Ihrem Browser. Der private Schlüssel wird niemals irgendwohin gesendet.

Schlüsselgröße

2048-Bit ist die aktuelle Empfehlung. 1024-Bit ist schwächer, aber kürzer — das ist relevant, wenn Ihr DNS-Anbieter Probleme mit langen TXT-Einträgen hat.

Hashes auf SHA-256 beschränken

h

Nur SHA-256-Signaturen zulassen. Wenn deaktiviert, wird auch das ältere, schwächere SHA-1 akzeptiert. Die meisten Absender sollten diese Option aktiviert lassen.

Auf E-Mail beschränken

s

Beschränkt diesen Schlüssel auf das Signieren von E-Mails, damit er nicht zum Signieren anderer Inhalte wiederverwendet werden kann, die den s-Tag prüfen.

Testmodus

t=y

Empfänger bitten, bei einem Signaturfehler noch nicht zu handeln. Nützlich während der Einführung. Deaktivieren Sie dies, sobald E-Mails sauber signiert werden und die Prüfung bestehen.

Strikte Subdomain-Übereinstimmung

t=s

Erfordert, dass die Signatur-Domain exakt mit Ihrer Absender-Domain übereinstimmt, sodass dieser Schlüssel nicht zum Signieren für eine Subdomain verwendet werden kann.

Privater Schlüssel

Generieren Sie ein Schlüsselpaar, um Ihren privaten Schlüssel hier zu sehen.

DNS-Eintrag

Veröffentlichen Sie diesen TXT-Eintrag bei Ihrer Domain.

Typ
TXT
Host
mail._domainkey

Fügen Sie diesen Eintrag als neuen Record bei Ihrem DNS-Anbieter hinzu. „Type

Wert

Fügen Sie hier einen bestehenden Eintrag ein, um ihn zu prüfen. Ein privater Schlüssel kann damit nicht wiederhergestellt werden.

Starten Sie mit einem Kanal.
Fügen Sie die anderen hinzu, wenn Sie bereit sind.

Ein Test-API-Key steht Ihnen sofort zur Verfügung. Der Produktivzugang wird freigeschaltet, sobald Sie eine Zahlungsmethode hinzufügen und einen Absender verifizieren.

Sie nutzen Claude Code, Cursor oder Codex? Kopieren Sie einen Setup-Prompt und Ihr Agent installiert die Bird CLI und Skills für Sie. Wählen Sie Ihren:

Cursor