Zum Hauptinhalt springen

DKIM-Selektor finden: 4 Methoden Schritt für Schritt erklärt

Von CaptainDNS
Veröffentlicht am 18. Februar 2026

Aktualisiert am 31. Juli 2026

Diagramm der 4 Methoden zum Finden eines DKIM-Selektors
TL;DR
  • Der DKIM-Selektor ist ein Textbezeichner (z.B. google, selector1, k1), der den öffentlichen Schlüssel im DNS lokalisiert
  • Methode 1: Die Header einer empfangenen E-Mail öffnen und s= in der Zeile DKIM-Signature suchen
  • Methode 2: Die Admin-Konsole Ihres E-Mail-Anbieters aufrufen (Google, Microsoft usw.)
  • Methode 3: Manuell mit dig oder nslookup testen, wenn Sie den Anbieter kennen
  • Methode 4: Ein automatisches Erkennungstool verwenden, um 100+ bekannte Selektoren per DNS-Brute-Force zu scannen

Sie möchten Ihre DKIM-Konfiguration überprüfen, aber das Tool, das Sie verwenden, verlangt einen "Selektor" und Sie haben keine Ahnung, was das ist. Damit sind Sie nicht allein. Das ist die erste Hürde, auf die die meisten Administratoren stoßen, wenn sie sich mit E-Mail-Authentifizierung befassen.

Der DKIM-Selektor ist ein Textbezeichner, der den öffentlichen DKIM-Schlüssel im DNS einer Domain lokalisiert. Ohne ihn ist es unmöglich, eine DKIM-Signatur zu verifizieren. Die gute Nachricht: Es gibt mehrere Wege, ihn zu finden, auch wenn Ihnen niemand den Wert mitgeteilt hat.

Dieser Leitfaden stellt 4 konkrete Methoden vor, von der einfachsten bis zur technischsten. Ob Sie Systemadministrator, Marketing-Verantwortlicher oder Entwickler sind, eine davon wird für Ihre Situation funktionieren.

Erinnerung: Was ist ein DKIM-Selektor?

Wenn ein E-Mail-Server eine Nachricht mit DKIM signiert, fügt er einen DKIM-Signature-Header hinzu, der unter anderem zwei wichtige Informationen enthält:

  • d=: die signierende Domain (z.B. captaindns.com)
  • s=: der Selektor (z.B. google, selector1, s1)

Der Empfänger kombiniert diese beiden Werte, um den öffentlichen Schlüssel im DNS zu suchen:

<selektor>._domainkey.<domain>

Zum Beispiel für die Domain captaindns.com mit dem Selektor google:

google._domainkey.captaindns.com    TXT    "v=DKIM1; k=rsa; p=MIIBIj..."

Jeder E-Mail-Anbieter verwendet seinen eigenen Selektor. Eine Domain kann mehrere haben (einen pro Versanddienst). Deshalb gibt es keinen universellen "Standardwert".

Schema der Funktionsweise des DKIM-Selektors im DNS

Methode 1: Den Selektor aus den E-Mail-Headern extrahieren

Das ist die zuverlässigste Methode. Jede mit DKIM signierte E-Mail enthält den Selektor im Klartext in ihren Headern.

Schritt 1: Die vollständigen Header öffnen

E-Mail-ClientZugriff auf die Header
Gmail (Web)Nachricht öffnen > Menü ⋮ > "Original anzeigen"
Outlook (Web)Nachricht öffnen > Menü ⋯ > "Nachrichtenquelle anzeigen"
Apple MailDarstellung > E-Mail > Alle Header
ThunderbirdAnsicht > Header > Alle

Schritt 2: DKIM-Signature suchen

Suchen Sie in den Headern die Zeile, die mit DKIM-Signature: beginnt:

DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed;
  d=captaindns.com; s=google; t=1739800000;
  h=from:to:subject:date:message-id;
  bh=abcdef123456...;
  b=ABCDEF789012...

Schritt 3: Den Wert von s= ablesen

Der Selektor ist der Wert nach s=. Im obigen Beispiel: google.

Achtung: Eine E-Mail kann mehrere DKIM-Signaturen enthalten (eine pro durchlaufenem Dienst). Suchen Sie diejenige, deren d= mit Ihrer Domain übereinstimmt.

Wann diese Methode verwenden?

  • Sie haben Zugriff auf eine E-Mail, die von der zu prüfenden Domain gesendet wurde
  • Sie wollen den exakten Selektor, der in der Produktion verwendet wird
  • Sie vermuten, dass der Selektor kürzlich geändert wurde

Methode 2: Die Admin-Konsole des Anbieters aufrufen

Jeder E-Mail-Anbieter zeigt den DKIM-Selektor in seiner Administrationskonsole an.

Google Workspace

  1. Die Google Admin-Konsole öffnen
  2. Menü > Apps > Google Workspace > Gmail
  3. "E-Mail-Authentifizierung" > auf die Domain klicken
  4. Der Selektor wird angezeigt (Standard: google)

Microsoft 365

  1. Das Exchange Admin Center öffnen
  2. E-Mail-Fluss > Regeln > DKIM
  3. Die Domain auswählen
  4. Die Selektoren werden angezeigt (Standard: selector1 und selector2)

Andere Anbieter

AnbieterOrtStandard-Selektor
SendGridSettings > Sender Authentication > Domains1, s2
MailchimpWebsite > Domains > Authenticationk1, k2, k3
PostmarkSender Signatures > DNS Settingspm
HubSpotSettings > Domain & URLs > Email Sendinghs1, hs2
BrevoEinstellungen > Absender > Domainsbrevo1, brevo2, mail, mail2

Wann diese Methode verwenden?

  • Sie sind Administrator des E-Mail-Dienstes
  • Sie konfigurieren DKIM zum ersten Mal
  • Sie suchen den Selektor, bevor Sie eine erste E-Mail senden

Methode 3: Das DNS manuell abfragen

Wenn Sie den E-Mail-Anbieter kennen, können Sie die bekannten Selektoren direkt über eine DNS-Abfrage testen.

Mit dig (Linux/macOS)

dig TXT google._domainkey.captaindns.com +short

Ergebnis, wenn der Selektor existiert:

"v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOC..."

Ergebnis, wenn der Selektor nicht existiert: keine Ausgabe (NXDOMAIN).

Mit nslookup (Windows)

nslookup -type=TXT google._domainkey.captaindns.com

Mit PowerShell

Resolve-DnsName -Name "google._domainkey.captaindns.com" -Type TXT

Welche Selektoren testen?

Wenn Sie nicht wissen, welcher Anbieter verwendet wird, testen Sie zuerst die gängigsten:

dig TXT google._domainkey.captaindns.com +short
dig TXT selector1._domainkey.captaindns.com +short
dig TXT selector2._domainkey.captaindns.com +short
dig TXT s1._domainkey.captaindns.com +short
dig TXT k1._domainkey.captaindns.com +short
dig TXT default._domainkey.captaindns.com +short

Wann diese Methode verwenden?

  • Sie haben Terminal-/CLI-Zugang
  • Sie kennen den wahrscheinlichen Anbieter
  • Sie wollen prüfen, ob ein bestimmter Selektor im DNS existiert

Methode 4: Automatisches Erkennungstool

Wenn Sie nicht wissen, welcher Anbieter verwendet wird, oder wenn Sie eine vollständige Bestandsaufnahme wollen, ist ein automatisiertes DNS-Brute-Force-Tool die effizienteste Lösung.

Das Prinzip: Das Tool testet automatisch Dutzende bekannter Selektoren über DNS-Abfragen. Es ist genau Methode 3, aber automatisiert für 50 bis 120 Selektoren.

Wie funktioniert es?

  1. Das Tool erkennt Ihre E-Mail-Anbieter über die MX-Einträge
  2. Es priorisiert die bekannten Selektoren dieser Anbieter
  3. Es testet jeden Selektor parallel über DNS-TXT-Abfragen
  4. Es analysiert jeden gefundenen DKIM-Eintrag (Schlüsseltyp, Länge, Gültigkeit)

Vorteile

VorteilDetail
Keine E-Mail nötigFunktioniert ausschließlich über DNS
Kein Admin-Zugang nötigÜberprüfung von außen
Entdeckt vergessene SelektorenAlte Anbieter, die noch konfiguriert sind
Automatische AnalyseWarnung bei schwachen Schlüsseln (1024 Bit)

Einschränkungen

DNS erlaubt es nicht, alle Subdomains einer Zone aufzulisten. Benutzerdefinierte Selektoren (z.B. campaign-2024-q3) oder dynamisch generierte (Hash, UUID) werden durch Brute-Force nicht erkannt.

Wann diese Methode verwenden?

  • Sie kennen den E-Mail-Anbieter nicht
  • Sie prüfen eine fremde Domain
  • Sie wollen eine vollständige Bestandsaufnahme vor einer DMARC-Bereitstellung mit p=reject

Standard-DKIM-Selektoren: die Kurzreferenz

AnbieterDKIM-SelektorenTyp
Google WorkspacegoogleE-Mail
Microsoft 365selector1, selector2E-Mail
SendGrids1, s2Transaktional
Mailchimpk1, k2, k3Marketing
Amazon SESamazonsesTransaktional
PostmarkpmTransaktional
HubSpoths1, hs2Marketing
Brevo (Sendinblue)brevo1, brevo2, mail, mail2Marketing
Zoho Mailzoho, zmailE-Mail
Mailgunpdk1, pdk2, smtp, mx, k1Transaktional

Eine aktive Domain verwendet oft 2 bis 4 Selektoren: einen für die Hauptmailbox, ein oder zwei für Marketing-Tools und manchmal einen für den Transaktionsversand.

Tabelle der DKIM-Selektoren nach Anbieter

Vergleich der 4 Methoden

KriteriumE-Mail-HeaderAdmin-KonsoleManuelles DNSAutomatisches Tool
ZuverlässigkeitSehr hochHochHochHoch
Zugriff erforderlichEmpfangene E-MailAdmin-KontoTerminalKeiner
Entdeckt alle SelektorenNein (1 pro E-Mail)Nein (1 Anbieter)Nein (1 pro Abfrage)Ja (50-120 getestet)
Technisches NiveauNiedrigNiedrigMittelNiedrig
Zeitaufwand2 Min.5 Min.10 Min.30 Sek.
Exakter Selektor in ProduktionJaNicht immerFalls erratenJa

Empfehlung: Beginnen Sie mit Methode 1, wenn Sie eine E-Mail zur Hand haben. Verwenden Sie Methode 4 für ein vollständiges Audit.

Empfohlener Aktionsplan

  1. Schnellprüfung: Öffnen Sie eine empfangene E-Mail, suchen Sie s= in DKIM-Signature (Methode 1)
  2. Vollständige Bestandsaufnahme: Starten Sie einen automatischen Scan, um alle aktiven Selektoren zu entdecken (Methode 4)
  3. Validierung: Überprüfen Sie jeden gefundenen Selektor mit einem DKIM Checker, um die Gültigkeit des öffentlichen Schlüssels zu bestätigen
  4. Dokumentation: Notieren Sie Ihre aktiven Selektoren und den zugehörigen Anbieter als Referenz
  5. Bereinigung: Löschen Sie die DNS-Einträge der DKIM-Selektoren von Anbietern, die Sie nicht mehr verwenden

FAQ

Was ist ein DKIM-Selektor?

Ein DKIM-Selektor ist ein Textbezeichner, der den öffentlichen DKIM-Schlüssel im DNS lokalisiert. Er wird unter der Adresse selektor._domainkey.domain.com veröffentlicht. Jeder E-Mail-Anbieter verwendet seinen eigenen Selektor: Google verwendet google, Microsoft verwendet selector1 und selector2, SendGrid verwendet s1 und s2.

Wo findet man den DKIM-Selektor in einer E-Mail?

Öffnen Sie die vollständigen Header der E-Mail (in Gmail: Menü ⋮ > "Original anzeigen"). Suchen Sie die Zeile DKIM-Signature: und lesen Sie den Wert nach s=. Das ist Ihr Selektor. Achtung: Eine E-Mail kann mehrere DKIM-Signaturen enthalten, wenn die Nachricht über mehrere Dienste gelaufen ist.

Wie findet man den DKIM-Selektor ohne eine E-Mail?

Zwei Möglichkeiten: Schauen Sie in der Admin-Konsole Ihres E-Mail-Anbieters nach (Google Admin, Exchange usw.) oder verwenden Sie ein automatisches Erkennungstool, das bekannte Selektoren per DNS-Brute-Force testet. Die zweite Option benötigt keinen Kontozugang.

Was sind die Standard-DKIM-Selektoren von Google Workspace?

Google Workspace verwendet standardmäßig den Selektor google. Der DKIM-Eintrag wird unter google._domainkey.captaindns.com veröffentlicht. Bestimmte erweiterte Konfigurationen können einen benutzerdefinierten Selektor verwenden, der in der Google Admin-Konsole festgelegt wird.

Was sind die DKIM-Selektoren von Microsoft 365?

Microsoft 365 verwendet zwei Selektoren: selector1 und selector2. Sie werden über CNAME-Einträge veröffentlicht, die auf die Microsoft-Server verweisen. Die Rotation zwischen den beiden Selektoren wird automatisch von Microsoft verwaltet.

Kann man mehrere DKIM-Selektoren auf derselben Domain haben?

Ja, und das ist sogar üblich. Eine aktive Domain verwendet in der Regel 2 bis 4 Selektoren: einen für die E-Mail (Google/Microsoft), einen für das Marketing (Mailchimp/HubSpot) und einen für den Transaktionsversand (SendGrid/Postmark). Jeder Selektor hat seinen eigenen öffentlichen Schlüssel im DNS.

Ist der DKIM-Selektor vertraulich?

Nein. Der DKIM-Selektor ist eine öffentliche Information. Er ist in den Headern jeder gesendeten E-Mail sichtbar und verweist auf einen öffentlichen DNS-Eintrag. Die Kenntnis des Selektors gefährdet nicht die Sicherheit. Nur der private Schlüssel (auf dem Sendeserver gespeichert) muss vertraulich bleiben.

Glossar

  • DKIM-Selektor: Textbezeichner, der den öffentlichen DKIM-Schlüssel im DNS unter der Adresse selektor._domainkey.domain lokalisiert.
  • DKIM-Signature: Header, der vom Sendeserver zu einer E-Mail hinzugefügt wird und die kryptografische Signatur sowie Metadaten (Domain, Selektor, Algorithmus) enthält.
  • _domainkey: DNS-Namespace, der für DKIM-Schlüssel reserviert ist. Alle DKIM-Einträge werden unter <selektor>._domainkey.<domain> veröffentlicht.
  • CNAME: DNS-Eintragstyp, der von einigen Anbietern (Microsoft, SendGrid) verwendet wird, um die Verwaltung des DKIM-Schlüssels an ihre eigenen Server zu delegieren.
  • Brute-force DNS: Technik, bei der ein Katalog bekannter Selektoren durch DNS-Abfragen getestet wird, um die konfigurierten Selektoren einer Domain zu entdecken.

Entdecken Sie Ihre DKIM-Selektoren in wenigen Sekunden: Verwenden Sie den DKIM Selector Finder, um automatisch 100+ bekannte Selektoren auf Ihrer Domain zu scannen.


Verwandte DKIM-Anleitungen

Quellen

Ähnliche Artikel