DKIM-sleutelgenerator

Genereer een DKIM-sleutelpaar, ontvang het DNS-record en de privésleutel die het oplevert, of plak een record dat je al hebt en controleer het. Het sleutelpaar wordt lokaal in je browser gegenereerd en wordt nooit ergens naartoe verzonden.

Wat is DKIM?

DKIM (DomainKeys Identified Mail) voegt aan elk bericht dat je verstuurt een digitale handtekening toe, met behulp van een privésleutel die alleen jouw mailserver kent. De ontvangende mailbox zoekt de bijbehorende publieke sleutel op in je DNS en controleert de handtekening — het bewijs dat het bericht echt van jou afkomstig is en onderweg niet is gewijzigd.

Het sleutelpaar wordt eenmalig gegenereerd. De privésleutel blijft op je mailserver of bij je e-mailserviceprovider, waar deze uitgaande mail ondertekent. De publieke sleutel komt in een DNS TXT-record op een locatie die de selector wordt genoemd. Dat is het enige deel dat deze tool voor je publiceert.

Selector

Een korte naam waarmee je meer dan één sleutel tegelijk kunt gebruiken — handig voor het roteren van sleutels of het naast elkaar draaien van meerdere verzenddiensten.

Publieke sleutel (DNS)

Gepubliceerd als een TXT-record op selector._domainkey.jouwdomein.com. Iedereen kan het opzoeken: dat is precies de bedoeling.

Privésleutel (uw server)

Wordt geheim gehouden en geïnstalleerd waar uw e-mail daadwerkelijk wordt ondertekend. Publiceer deze nooit en verstuur deze nooit ergens anders naartoe.

DKIM op zichzelf bewijst alleen dat een bericht niet is gemanipuleerd. Het is DMARC dat bepaalt wat er gebeurt wanneer een bericht faalt. Zodra DKIM correct ondertekent, is de DMARC-beleidsgenerator de logische volgende stap.

Genereer uw sleutel

Vul je domein en selector in, kies een sleutelgrootte en genereer. Het DNS-record rechts wordt bijgewerkt. Heb je al een record? Plak het om het te controleren.

Genereer een sleutelpaar

Draait volledig in uw browser. De privésleutel wordt nooit ergens naartoe verstuurd.

Sleutelgrootte

2048-bit is de huidige aanbeveling. 1024-bit is zwakker maar korter, wat uitmaakt als je DNS-provider moeite heeft met lange TXT-records.

Beperk hashes tot SHA-256

h

Sta alleen SHA-256-handtekeningen toe. Als u dit uitschakelt, wordt ook het oudere, zwakkere SHA-1 geaccepteerd. De meeste verzenders laten dit best ingeschakeld.

Beperk tot e-mail

s

Beperk deze sleutel tot het ondertekenen van e-mail, zodat hij niet hergebruikt kan worden om iets anders te ondertekenen dat de s-tag controleert.

Testmodus

t=y

Vraag ontvangers om nog niet te handelen bij een mislukte handtekening. Handig tijdens de uitrol. Schakel dit uit zodra e-mail correct wordt ondertekend en gevalideerd.

Strikte subdomeinovereenkomst

t=s

Vereist dat het ondertekeningsdomein exact overeenkomt met uw From-domein, zodat deze sleutel niet kan worden gebruikt om voor een subdomein te ondertekenen.

Privésleutel

Genereer een sleutelpaar om hier uw privésleutel te zien.

DNS-record

Publiceer dit TXT-record op je domein.

Type
TXT
Host
mail._domainkey

Voeg dit toe als een nieuw record bij uw DNS-provider. "Type" en "Host" zijn de velden waar om gevraagd wordt. Sommige providers verwachten alleen mail._domainkey in het hostveld en voegen het domein automatisch toe.

Waarde

Plak hier een bestaand record om het te controleren. Een privésleutel kan hiermee niet worden hersteld.

Begin met één kanaal.
Voeg de rest toe wanneer je er klaar voor bent.

Een test-API-key is direct beschikbaar. Productietoegang wordt ontgrendeld zodra je een betaalmethode toevoegt en een afzender verifieert.

Gebruik je Claude Code, Cursor of Codex? Kopieer een setup-prompt en je agent installeert de Bird CLI en skills voor je. Kies de jouwe:

Cursor