DKIM
DKIM (DomainKeys Identified Mail) ist ein E-Mail-Authentifizierungsverfahren, das per digitaler Signatur bestätigt, dass die signierten Teile einer E-Mail seit dem Versand durch die signierende Domain unverändert sind - ohne für sich allein sicherzustellen, dass diese Domain mit der sichtbaren Absenderadresse übereinstimmt.
Kurz erklärt
Beim Versand signiert der sendende Mailserver bestimmte Kopfzeilen und Teile der Nachricht mit einem privaten Schlüssel. Der öffentliche Gegenschlüssel wird als DNS-TXT-Record veröffentlicht. Der empfangende Mailserver kann die Signatur mit diesem öffentlichen Schlüssel prüfen und feststellen, ob die signierten Inhalte seit dem Versand unverändert sind und tatsächlich von der im Signatur-Header genannten Domain (dem d=-Wert) stammen. Diese signierende Domain muss dabei nicht zwingend mit der für den Nutzer sichtbaren Absenderadresse im From-Header übereinstimmen - ob beide Domains übereinstimmen müssen, regelt erst DMARC über die sogenannte Alignment-Prüfung.
Beispiel
Eine E-Mail von newsletter@shop.de enthält einen DKIM-Signature-Header. Der empfangende Mailserver ruft den passenden öffentlichen Schlüssel über einen DNS-TXT-Record wie selector._domainkey.shop.de ab und verifiziert die Signatur.
Warum ist das relevant?
DKIM ist zusammen mit SPF und DMARC einer der zentralen Bausteine, um E-Mail-Spoofing und Phishing im Namen einer Domain zu erschweren. Fehlendes oder falsch konfiguriertes DKIM verschlechtert zudem die Zustellrate bei großen Mailanbietern wie Gmail oder Outlook.
Häufige Missverständnisse
Eine gültige DKIM-Signatur bestätigt nicht automatisch, dass die im E-Mail-Programm sichtbare Absenderadresse vertrauenswürdig ist - ein Angreifer kann eine eigene, gültig signierte Domain verwenden und trotzdem eine davon abweichende, gefälschte Absenderadresse im From-Header anzeigen lassen, sofern DMARC nicht aktiv die Übereinstimmung beider Domains erzwingt. DKIM allein verhindert Spoofing daher nicht vollständig - erst in Kombination mit SPF und einer DMARC-Richtlinie, die festlegt, wie mit nicht ausgerichteten Mails umzugehen ist, entsteht ein wirksamer Schutz. Eine gültige DKIM-Signatur sagt zudem nichts über den Inhalt oder die Vertrauenswürdigkeit einer Nachricht aus, sondern nur über die Unverändertheit der signierten Teile seit dem Versand.