DKIM-sleutelgenerator

Generate a DKIM key pair, get the DNS record and private key it produces, or paste a record you already have and check it. The key pair is generated locally in your browser and never sent anywhere.

Wat is DKIM?

DKIM (DomainKeys Identified Mail) attaches a digital signature to every message you send, using a private key only your mail server knows. The receiving mailbox looks up the matching public key in your DNS and checks the signature, proof the message really came from you and wasn't altered in transit.

The key pair is generated once. The private key stays on your mail server or your email service provider, where it signs outgoing mail. The public key goes into a DNS TXT record at a location called the selector. That's the only part this tool publishes for you.

Selector

A short name that lets you run more than one key at once, useful for rotating keys or running several sending services side by side.

Publieke sleutel (DNS)

Published as a TXT record at selector._domainkey.yourdomain.com. Anyone can look it up: that's the point.

Privésleutel (uw server)

Wordt geheim gehouden en geïnstalleerd waar uw e-mail daadwerkelijk wordt ondertekend. Publiceer deze nooit en verstuur deze nooit ergens anders naartoe.

DKIM on its own only proves a message wasn't tampered with. It's DMARC that decides what happens when a message fails. Once DKIM is signing cleanly, the DMARC policy generator is the natural next step.

Genereer uw sleutel

Fill in your domain and selector, pick a key size, and generate. The DNS record on the right updates with it. Already have a record? Paste it in to check it.

Genereer een sleutelpaar

Runs entirely in your browser. The private key is never sent anywhere.

Sleutelgrootte

2048-bit is de huidige aanbeveling. 1024-bit is zwakker maar korter, wat uitmaakt als je DNS-provider moeite heeft met lange TXT-records.

Beperk hashes tot SHA-256

h

Only allow SHA-256 signatures. Leaving this off also accepts the older, weaker SHA-1. Most senders should keep this on.

Beperk tot e-mail

s

Beperk deze sleutel tot het ondertekenen van e-mail, zodat hij niet hergebruikt kan worden om iets anders te ondertekenen dat de s-tag controleert.

Testmodus

t=y

Ask receivers not to act on a signature failure yet. Useful while you roll this out. Turn it off once mail is signing and passing cleanly.

Strikte subdomeinovereenkomst

t=s

Vereist dat het ondertekeningsdomein exact overeenkomt met uw From-domein, zodat deze sleutel niet kan worden gebruikt om voor een subdomein te ondertekenen.

Privésleutel

Genereer een sleutelpaar om hier uw privésleutel te zien.

DNS-record

Publiceer dit TXT-record op je domein.

Type
TXT
Host
mail._domainkey

Add this as a new record at your DNS provider. “Type” and “Host” are the fields it asks for. Some providers want just mail._domainkey in the host field and add the domain for you.

Waarde

Paste an existing record here to check it. It won't recover a private key.

Begin met één kanaal.
Voeg de rest toe wanneer je er klaar voor bent.

Een test-API-key is direct beschikbaar. Productietoegang wordt ontgrendeld zodra je een betaalmethode toevoegt en een afzender verifieert.

Gebruik je Claude Code, Cursor of Codex? Kopieer een setup-prompt en je agent installeert de Bird CLI en skills voor je. Kies de jouwe:

Cursor