DKIM 密钥生成器

生成 DKIM 密钥对,获取其生成的 DNS 记录和私钥;或粘贴您已有的记录进行检查。密钥对在您的浏览器中本地生成,不会发送到任何地方。

什么是 DKIM?

DKIM(DomainKeys Identified Mail)使用仅您的邮件服务器知晓的私钥,为您发送的每封邮件附加数字签名。接收方邮箱在您的 DNS 中查找匹配的公钥并验证签名,以此证明邮件确实来自您且在传输过程中未被篡改。

密钥对只需生成一次。私钥保存在您的邮件服务器或邮件服务提供商处,用于对发出的邮件进行签名。公钥以 DNS TXT 记录的形式发布在称为选择器(selector)的位置。这也是本工具唯一为您发布的部分。

选择器

一个简短的名称,允许您同时使用多个密钥——便于轮换密钥或并行运行多个发送服务。

公钥(DNS)

以 TXT 记录的形式发布在 selector._domainkey.yourdomain.com。任何人都可以查询它——这正是它的用途。

私钥(您的服务器)

妥善保密,安装在实际进行邮件签名的地方。切勿公开发布,也切勿发送到其他任何地方。

DKIM 本身仅能证明邮件未被篡改。决定邮件验证失败后如何处理的是 DMARC。当 DKIM 签名正常运行后,DMARC 策略生成器就是自然而然的下一步。

生成您的密钥

填写您的域名和选择器,选择密钥长度,然后生成。右侧的 DNS 记录会随之更新。已有记录?粘贴即可检查。

生成密钥对

完全在您的浏览器中运行。私钥不会被发送到任何地方。

密钥长度

当前推荐使用 2048 位。1024 位安全性较低但更短,如果您的 DNS 提供商处理长 TXT 记录有困难,这一点很重要。

限制哈希算法为 SHA-256

h

仅允许 SHA-256 签名。关闭此选项将同时接受较旧且较弱的 SHA-1。大多数发件人应保持开启。

限制为电子邮件

s

将此密钥限制为仅用于签署电子邮件,使其无法被重用于签署其他碰巧检查 s 标签的内容。

测试模式

t=y

要求接收方暂时不对签名验证失败采取行动。在部署阶段很有用。待邮件签名和验证正常通过后再关闭此选项。

严格子域名匹配

t=s

要求签名域与您的发件人域完全匹配,使此密钥无法用于为子域名签名。

私钥

生成密钥对以在此处查看您的私钥。

DNS 记录

在您的域名下发布此 TXT 记录。

类型
TXT
主机
mail._domainkey

在您的 DNS 提供商处添加一条新记录。"Type" 和 "Host" 是它要求填写的字段。某些提供商只需要在主机字段中填写 mail._domainkey,会自动为您补充域名。

在此粘贴现有记录进行检查。此操作不会恢复私钥。

从一个渠道开始。
准备好后,再添加其他渠道。

测试 API 密钥即刻可用。添加支付方式并验证发送者身份后,即可解锁生产环境。

正在使用 Claude Code、Cursor 或 Codex?复制一条设置提示,您的智能代理即可自动安装 Bird CLI 和相关技能。选择您的工具:

Cursor