Balou Tools

E-Mail · Schweregrad hoch

DKIM-Signatur ungültig: Selector, Schlüssel und Body Hash prüfen

DKIM bindet ausgewählte Header und den Nachrichteninhalt an eine Domain-Signatur. Ein FAIL kann aus DNS, Schlüsselrotation oder nachträglicher Veränderung entstehen.

Typisches Symptom

Authentication-Results enthält dkim=fail, bad signature oder body hash did not verify.

Auswirkung

DMARC verliert einen wichtigen ausgerichteten Authentifizierungspfad; Weiterleitungen und Mailinglisten werden störanfälliger.

Häufige Ursachen

  • Selector-DNS fehlt oder enthält den falschen Public Key.
  • Private und öffentliche Schlüssel gehören nicht zusammen.
  • Ein Gateway verändert signierte Header oder Body.
  • Kanonisierung oder l=/h=-Auswahl ist fehlerhaft.

Diagnose in sinnvoller Reihenfolge

  1. Lies d= und s= aus der DKIM-Signature.
  2. Frage <selector>._domainkey.<d> ab.
  3. Vergleiche Body Hash vor und nach Gateways.
  4. Prüfe Signaturalgorithmus und Key-Größe.

Behebung

  1. Publiziere den passenden Public Key.
  2. Rotiere Schlüssel mit überlappenden Selectors.
  3. Signiere nach allen inhaltverändernden Gateways oder passe die Pipeline an.
  4. Verwende interoperable Kanonisierung.

Fix verifizieren

  • Sende über alle Produktionspfade.
  • Erwarte dkim=pass und DMARC-Alignment.
  • Entferne alte Selector erst nach Cache- und Mail-Laufzeit.

Primärquellen

Die Quellen definieren Protokoll oder Plattformverhalten. Die Diagnose- und Umsetzungshinweise sind eine eigenständige technische Einordnung von Balou Tools.