Das Problem: DKIM überprüfen, ohne den Selektor zu kennen
Klassische DKIM-Tools verlangen eine Domain und einen Selektor. Aber die meisten Nutzer kennen ihren DKIM-Selektor nicht. Das Ergebnis: Sie können ihre Konfiguration nicht überprüfen.
Der DKIM Selector Finder löst dieses Problem. Gib eine Domain ein, und das Tool entdeckt automatisch alle konfigurierten DKIM-Selektoren.
Wie funktioniert die Erkennung?
1. E-Mail-Anbieter erkennen (Smart-Modus)
Das Tool fragt die MX-Einträge deiner Domain ab, um deine E-Mail-Anbieter zu identifizieren:
*.google.com→ Google Workspace → Selektorgoogle*.outlook.com→ Microsoft 365 → Selektorenselector1,selector2*.mcsv.net→ Mailchimp → Selektorenk1,k2,k3
2. Intelligentes DNS-Brute-Force
Das Tool testet parallel die bekannten Selektoren, indem es folgende Adresse abfragt:
<selektor>._domainkey.<deine-domain>
Für jeden Selektor wird eine DNS-TXT-Anfrage gesendet. Wenn ein DKIM-Eintrag existiert, wird er analysiert.
3. Tiefgehende Analyse
Jeder gefundene Selektor wird mit derselben Engine analysiert wie unser DKIM Checker:
- Schlüsseltyp: RSA oder Ed25519
- Schlüssellänge: 1024, 2048, 4096 Bit
- Gültigkeit des Eintrags
- Sicherheitswarnungen (schwacher Schlüssel, ungültiges Format)
- CNAME-Erkennung (Delegation an den Anbieter)
Wann solltest du dieses Tool verwenden?
| Situation | Dieses Tool ist das Richtige für dich |
|---|---|
| Du kennst deinen DKIM-Selektor nicht | Automatische Erkennung |
| Sicherheits-Audit einer fremden Domain | Vollständiger Überblick über die DKIM-Konfiguration |
| E-Mail-Anbieter-Migration | Prüfen, welche Selektoren noch aktiv sind |
| DMARC-Deployment im Reject-Modus | Sicherstellen, dass alle E-Mail-Flüsse DKIM-signiert sind |
| Zustellbarkeits-Debugging | Ungültige Selektoren oder schwache Schlüssel identifizieren |
DKIM-Selektoren der wichtigsten Anbieter
| Anbieter | DKIM-Selektoren | MX-Pattern |
|---|---|---|
| Google Workspace | google | *.google.com |
| Microsoft 365 | selector1, selector2 | *.outlook.com |
| SendGrid | s1, s2, smtpapi | *.sendgrid.net |
| Mailchimp | k1, k2, k3 | *.mcsv.net |
| Amazon SES | amazonses | *.amazonses.com |
| Postmark | pm | *.mtasv.net |
| HubSpot | hs1, hs2 | — |
| Brevo (Sendinblue) | mail, sendinblue | *.sendinblue.com |
| Zoho Mail | zoho, zmail | *.zoho.com |
| OVH | ovhmo* | *.ovh.net |
Diese Tabelle deckt die gängigsten Anbieter ab. Das Tool testet insgesamt über 100 Selektoren.
Grenzen der Brute-Force-Erkennung
DNS erlaubt es nicht, die Subdomains einer Zone aufzulisten (keine Wildcard-Enumeration auf *._domainkey). Die Erkennung basiert auf einem Katalog bekannter Selektoren.
Was gefunden wird:
- Standard-Selektoren der über 35 Anbieter im Katalog
- Generische Selektoren (
default,dkim,mail,s1,selector1usw.) - Gängige numerische Selektoren (
dkim1,dkim2,k1,k2)
Was nicht gefunden wird:
- Benutzerdefinierte oder zufällige Selektoren (z. B.
campaign-2024-q3) - Dynamisch generierte Selektoren (Hash, UUID)
- Selektoren auf Subdomains (z. B.
bounce.deinedomain.com)
Schau in solchen Fällen in die Header deiner gesendeten E-Mails: DKIM-Signature: s=selektor.
FAQ - Häufig gestellte Fragen
F: Was ist ein DKIM-Selektor?
A: Ein DKIM-Selektor ist ein Bezeichner, mit dem der öffentliche DKIM-Schlüssel im DNS lokalisiert wird. Er wird unter selektor._domainkey.deinedomain.com veröffentlicht. Jeder E-Mail-Anbieter verwendet seinen eigenen Selektor, sodass mehrere DKIM-Signaturen gleichzeitig aktiv sein können.
F: Wie finde ich meine DKIM-Selektoren, ohne eine E-Mail zu senden?
A: Dieses Tool entdeckt deine Selektoren per DNS-Brute-Force: Es testet 50 bis 120 bekannte Selektoren direkt in deiner DNS-Zone. Es wird keine E-Mail versendet. Der Smart-Modus erkennt zuerst deine Anbieter über die MX-Einträge, um die richtigen Selektoren zu priorisieren.
F: Welche Standard-DKIM-Selektoren verwenden die wichtigsten Anbieter?
A: Google Workspace verwendet google. Microsoft 365 verwendet selector1 und selector2. SendGrid verwendet s1 und s2. Mailchimp verwendet k1, k2 und k3. Postmark verwendet pm. Die vollständige Liste findest du in der Anbieter-Tabelle oben.
F: Kann man DKIM überprüfen, ohne den Selektor zu kennen?
A: Ja, genau das macht dieses Tool. Im Gegensatz zu klassischen DKIM-Checkern testet der Selector Finder automatisch bekannte Selektoren per DNS-Brute-Force.
F: Was bedeutet „DKIM-Selektor nicht gefunden"?
A: Für diesen Selektor existiert kein TXT-Eintrag im DNS. Mögliche Ursachen: DKIM ist nicht konfiguriert, benutzerdefinierter Selektor nicht im Katalog enthalten, Eintrag gelöscht oder DNS-Propagation noch nicht abgeschlossen.
F: Was ist der Unterschied zwischen Smart-Modus und Full-Modus?
A: Der Smart-Modus erkennt deine Anbieter über die MX-Einträge und testet ~50 Selektoren. Der Full-Modus testet ~120 Selektoren ohne Filterung. Verwende Full, wenn Smart nicht alle deine Selektoren findet.
F: Kann das Tool alle DKIM-Selektoren finden?
A: Nein. Benutzerdefinierte oder dynamisch generierte Selektoren werden nicht erkannt. Schau in solchen Fällen in die Header deiner E-Mails (DKIM-Signature: s=selektor).
Ergänzende Tools
| Tool | Nutzen |
|---|---|
| DKIM Checker | Einen bestimmten DKIM-Selektor tiefgehend analysieren |
| DKIM-Syntaxprüfer | Die Syntax eines DKIM-Eintrags vor der Veröffentlichung validieren |
| DKIM-Generator | DKIM-Schlüsselpaare generieren (RSA/Ed25519) |
| Zustellbarkeits-Audit | SPF, DKIM, DMARC und MX einer Domain überprüfen |
| DMARC-Inspektor | Deine DMARC-Richtlinie testen |
| E-Mail-Header-Analyse | DKIM-Selektoren aus einer empfangenen E-Mail extrahieren |
Nützliche Ressourcen
- RFC 6376 - DKIM Signatures (offizielle Spezifikation)
- RFC 8463 - Ed25519 für DKIM (Ed25519-Signaturen)
- Google - DKIM konfigurieren (Google-Workspace-Anleitung)
- Microsoft - DKIM in Exchange Online (Microsoft-365-Anleitung)