DKIM Analýza

Analyzujte a ověřte DKIM podpisy pro libovolnou doménu
Tohle je vše, co potřebujete k zahájení. Další možnosti níže jsou volitelné.
Volitelné nastavení (ponechte prázdné pro automatickou detekci)
Emailové služby, které využíváte
Vyberte své e-mailové poskytovatele pro kontrolu jejich známých DKIM selektorů
Zkontroluje selektory nalezené v předchozích analýzách této domény pro rychlejší a přesnější výsledky
Vyhledá selektory pomocí prediktivních vzorců a historických dat (roční obměny, vzory poskytovatelů jako google2025, google2026 apod.).
Pokud znáte konkrétní DKIM selektory pro svou doménu, zadejte je sem.


DKIM

Stručně: DKIM přidává k e‑mailu kryptografický podpis, aby příjemce ověřil, že zpráva je autentická a nebyla změněna. Níže najdete jednoduché vysvětlení, návod, časté chyby i technické detaily pro IT.

Co je DKIM a proč je důležitý

DKIM je jako pečeť na dopise, která říká: “Ano, tohle opravdu napsal tenhle odesílatel a nikdo s tím po cestě nešachoval.”

DKIM prakticky pro ne‑IT

DKIM (DomainKeys Identified Mail) je způsob, jakým server odesilatele zakóduje některé části emailu (typicky předmět, odesilatele, adresáta, datum a čas). Dělá to pomocí tajného klíče, který zná jen server odesilatele. A otisk toho kódování připojí do těla emailu.

Uživatel odesilatel, ani adresát, nic nepoznají, nic měnit nemusí, děljí to servery.

A server příjemce si z centrálního registru stáhne veřejný klíč odesilatele, který slouží k ověření, jestli je přiložený otisk v pořádku. Pokud ano, znamená to, že email podepsal skutečný odesilatel a nikdo email po cestě nezměnil. Jinými slovy, že je to originál autorizovaný skutečnou doménou.

Většina poskytovatelů (hosting, Google Workspace, Microsoft 365, newsletter) vám ukáže, jak vytvořit DKIM záznam. Obvykle jde o TXT záznam na adrese selector._domainkey.example.cz. Po ověření pošlete testovací e‑mail a zkontrolujte DKIM podpis.

Technické shrnutí pro IT

TXT na selector._domainkeyv=DKIM1, k=rsa nebo ecdsa, p=… (public key). Doporučení: RSA ≥ 2048 bitů nebo ECDSA P‑256/P‑384, a=rsa‑sha256, h= zahrnující důležité hlavičky, c=relaxed/relaxed. Rotujte selektory, nepoužívejte dlouhodobě t=y (testing).

Tip: u SaaS poskytovatelů se klíče často publikují přes CNAME → dodržte správné cílové FQDN a TTL.
Časté chyby a jejich důsledky
  • Chybějící nebo neplatný veřejný klíč (tag p=) → podpis nelze ověřit.
  • Slabý klíč (RSA 1024) → snadno prolomitelný, nízká důvěryhodnost.
  • Testing t=y nasazený v produkci → zbytečné oslabení kontroly.
  • Chybná syntaxe/úvozovky → rekord nelze načíst.
  • Pouze jeden selector dlouhodobě → složitější rotace a obnova klíčů.

Jak nastavit DKIM na své doméně (jednoduše)

  1. V poskytovateli e‑mailu zapněte DKIM a získejte selector a veřejný klíč (nebo CNAME).
  2. V DNS přidejte záznam selector._domainkey podle instrukcí (TXT nebo CNAME → TXT u poskytovatele).
  3. Pošlete testovací e‑mail a ověřte, že má platný DKIM podpis.
  4. Zaveďte druhý selector pro bezpečnou rotaci klíčů.

FAQ

Kolik selectorů potřebuji?
Minimálně jeden, doporučené jsou dva pro rotaci (jeden aktivní, jeden v rezervě).
RSA nebo ECDSA?
Obojí je v pořádku. RSA ≥ 2048 bitů; ECDSA P‑256/P‑384 je kratší a rychlejší.
Co znamená „podepsaný autorem webu (self‑signed)“?
U TLS certifikátů značí podpis nedůvěryhodnou autoritou. U DKIM je důvěryhodnost dána publikovaným klíčem v DNS.

Související

Poslední aktualizace: 22. 10. 2025