DKIM-Signatur ungültig: Selector, Schlüssel und Body Hash prüfen
DKIM bindet ausgewählte Header und den Nachrichteninhalt an eine Domain-Signatur. Ein FAIL kann aus DNS, Schlüsselrotation oder nachträglicher Veränderung entstehen.
Typisches Symptom
Authentication-Results enthält dkim=fail, bad signature oder body hash did not verify.
Auswirkung
DMARC verliert einen wichtigen ausgerichteten Authentifizierungspfad; Weiterleitungen und Mailinglisten werden störanfälliger.
Häufige Ursachen
Selector-DNS fehlt oder enthält den falschen Public Key.
Private und öffentliche Schlüssel gehören nicht zusammen.
Ein Gateway verändert signierte Header oder Body.
Kanonisierung oder l=/h=-Auswahl ist fehlerhaft.
Diagnose in sinnvoller Reihenfolge
Lies d= und s= aus der DKIM-Signature.
Frage <selector>._domainkey.<d> ab.
Vergleiche Body Hash vor und nach Gateways.
Prüfe Signaturalgorithmus und Key-Größe.
Behebung
Publiziere den passenden Public Key.
Rotiere Schlüssel mit überlappenden Selectors.
Signiere nach allen inhaltverändernden Gateways oder passe die Pipeline an.
Verwende interoperable Kanonisierung.
Fix verifizieren
Sende über alle Produktionspfade.
Erwarte dkim=pass und DMARC-Alignment.
Entferne alte Selector erst nach Cache- und Mail-Laufzeit.
Die Quellen definieren Protokoll oder Plattformverhalten. Die Diagnose- und Umsetzungshinweise sind eine eigenständige technische Einordnung von Balou Tools.