DKIM Kaydı Kontrolü
DKIM seçicisini sorgulayıp public anahtarı, imza algoritmasını ve gerçek anahtar uzunluğunu gösterir; seçiciyi bilmiyorsanız yaygın seçicileri otomatik dener.
Seçiciyi boş bırakırsanız yaygın seçiciler (google, selector1, selector2, default, k1, s1 …) taranır.
Yalnızca girdiğiniz alan adı, IP veya adres sunucumuza gönderilir; sorgular saklanmaz.
Nasıl kullanılır?
- 01Alan adını yazın, örn. example.com.
- 02Biliyorsanız DKIM seçicisini girin, örn. google veya selector1.
- 03Seçiciyi bilmiyorsanız "Yaygın seçicileri dene" düğmesine basın.
- 04Kontrol et düğmesine basın veya Enter'a basın.
- 05v, k, p, t, h etiketlerini ve anahtar uzunluğunu inceleyin.
DKIM hakkında
## DKIM nasıl doğrulanır?
DKIM (DomainKeys Identified Mail), RFC 6376 ile tanımlanan ve bir e-postanın belirli başlıklarını gönderenin özel anahtarıyla imzalayan bir kimlik doğrulama yöntemidir. Public anahtar, seçici._domainkey.alanadı biçiminde bir DNS TXT kaydında yayınlanır; alıcı sunucu bu anahtarla imzayı doğrular ve imzalanan başlıkların (From, Subject, Date gibi) yolda değiştirilmediğini teyit eder. Bir kaydı okumak için seçiciyi (selector) bilmek gerekir, çünkü aynı alan adı altında birden fazla seçici ve dolayısıyla birden fazla anahtar, farklı gönderim servisleri için ayrı ayrı bulunabilir.
Araç, seçiciyi girdiğinizde v (versiyon), k (anahtar tipi, genelde rsa), p (public anahtar, base64), t (bayraklar) ve h (izin verilen hash algoritmaları) etiketlerini ayrıştırıp okunur biçimde gösterir; her etiketin ne anlama geldiği Türkçe açıklamayla birlikte sunulur. Seçiciyi bilmiyorsanız google, selector1, selector2, default, k1, s1, s2, mail, dkim gibi yaklaşık 15 yaygın seçiciyi tek tıkla otomatik dener ve hangisinin kayıtlı olduğunu bulur; bu, elle deneme yapmadan doğru seçiciyi bulmanın en hızlı yoludur.
## CNAME yönlendirmesi ve sağlayıcı devri
Birçok e-posta sağlayıcısı, gerçek public anahtarı kendi altyapısında barındırıp müşteri alan adında yalnızca bir CNAME bırakır; örneğin Microsoft 365'te selector1._domainkey.alanadı, selector1-alanadı-com._domainkey.onmicrosoft.com hedefine yönlenir ve gerçek anahtar orada tutulur. Araç bu CNAME zincirini otomatik takip eder ve anahtarı zincirin sonundaki gerçek TXT kaydından okur, böylece sağlayıcı tarafındaki anahtar rotasyonları da sizin DNS bölgenizde hiçbir değişiklik yapmanıza gerek kalmadan doğru şekilde görünür.
Bu davranış özellikle Google Workspace ve Microsoft 365 gibi barındırılan posta hizmetlerinde önemlidir, çünkü anahtar doğrudan sizin DNS bölgenizde değil sağlayıcının bölgesinde tutulur ve düzenli olarak, genelde sizin haberiniz olmadan değişebilir. Bu yüzden bir DKIM kontrolünün başarısız çıkması bazen sizin DNS kaydınızdan değil, sağlayıcı tarafındaki bir rotasyon gecikmesinden kaynaklanabilir; araç CNAME zincirini gösterdiği için sorunun hangi tarafta olduğunu ayırt etmenize yardımcı olur.
## Anahtar uzunluğu ve iptal
Araç, public anahtarın gerçek bit uzunluğunu hesaplar: 1024 bit RSA zayıf kabul edilip uyarılır, 2048 bit önerilen minimum olarak işaretlenir, Ed25519 anahtarları ise ayrı, daha kısa ama eşdeğer güvenlik seviyesinde modern bir tip olarak tanınır ve ayrıca belirtilir. Kısa anahtarlar kaba kuvvetle kırılmaya daha açıktır ve büyük posta sağlayıcıları 2025 itibarıyla 1024 bit anahtarları posta kimlik doğrulamasında yetersiz saymakta, bu tür anahtarları kullanan gönderenleri kademeli olarak daha az güvenilir kabul etmektedir.
p= etiketinin boş bırakılması RFC 6376'ya göre anahtarın iptal edildiği (revoked) anlamına gelir; araç bu durumu açıkça belirtir ve o seçiciyle geçmişte atılmış imzaların artık geçerli sayılmadığını hatırlatır. t=y bayrağı ise seçicinin test modunda olduğunu gösterir ve production'da kaldırılması gerektiğini hatırlatır, çünkü bazı alıcılar test modundaki imzaları farklı değerlendirebilir. Kapsamlı bir bakış için SPF Kontrol ve DMARC Kontrol sayfalarına da bakabilirsiniz.
Sıkça sorulan sorular
DKIM seçicisini nereden bulurum?
Genellikle e-posta sağlayıcınızın panelinde veya gönderdiğiniz bir e-postanın DKIM-Signature başlığındaki s= etiketinde yazar; bilmiyorsanız "yaygın seçicileri dene" özelliği çoğu durumda bulur.
Boş p= etiketi ne anlama gelir?
Anahtarın iptal edildiğini gösterir; o seçiciyle atılmış imzalar artık geçersiz sayılır, bu genelde sağlayıcı değişikliği veya güvenlik olayı sonrası yapılan bilinçli bir işlemdir.
1024 bit RSA anahtar kullanmak sorun mu?
Evet, günümüz standartlarına göre zayıf kabul edilir; 2048 bit RSA veya Ed25519 kullanılması önerilir çünkü büyük posta sağlayıcıları kısa anahtarlara giderek daha az güveniyor.
Birden fazla DKIM seçicisi olabilir mi?
Evet, aynı alan adı farklı gönderim servisleri için farklı seçiciler kullanabilir; her biri ayrı bir TXT kaydıdır ve bağımsız olarak sorgulanır.
DKIM tek başına spoofing'i engeller mi?
Hayır; DKIM imzayı doğrular ama hizalamayı zorunlu kılmaz. Etkili koruma için DMARC ile birlikte, aspf ve adkim ayarlarına göre değerlendirilmelidir.
İlgili araçlar
- /spf-kontrolSPF Kontrol — SPF kaydını ve 10 DNS sorgusu sınırını doğrulayın.Güvenlik
- /dmarc-kontrolDMARC Kontrol — DMARC politikasını ve rapor adreslerini doğrulayın.Güvenlik
- /txt-sorgulamaTXT Sorgulama — SPF, doğrulama ve diğer TXT kayıtlarını listeleyin.DNS
- /eposta-guvenlik-kontroluE-posta Güvenlik Kontrolü — SPF, DKIM, DMARC ve MX'i tek raporda görün.Güvenlik