WEB PO LUDZKU / EMAIL / DKIM WERYFIKACJA: 02.09.2026

[ SIGN / SELECTOR / DNS / VERIFY ]

DKIM w 2026: podpis ma działać, a nie tylko istnieć w DNS

Sam rekord TXT nie oznacza jeszcze, że poczta jest podpisywana. DKIM działa dopiero wtedy, gdy system wysyłający dodaje poprawny podpis do wiadomości, odbiorca odnajduje właściwy klucz w DNS i weryfikacja kończy się wynikiem pass.

  • Autor: Krzysztof Mazurkiewicz
  • Weryfikacja: 02.09.2026
  • Temat: DKIM / DNS / poczta
  • Poziom: konfiguracja techniczna
Spis treści /// NA TEJ STRONIE
  1. Co robi DKIM?
  2. Jak działa podpis?
  3. Czym jest selector?
  4. Długość klucza
  5. Jak sprawdzić DKIM?
  6. DKIM a DMARC
  7. Najczęstsze błędy
  8. Bezpieczne wdrożenie
TL;DR / DKIM = PODPIS WIADOMOŚCI

DKIM pozwala serwerowi odbiorcy sprawdzić, czy wiadomość została podpisana przez system posiadający odpowiedni klucz prywatny i czy chronione podpisem elementy nie zostały zmienione.

Co robi DKIM?

System wysyłający podpisuje wiadomość kluczem prywatnym. Odpowiadający mu klucz publiczny jest publikowany w DNS. Odbiorca pobiera klucz i weryfikuje podpis.

Dzięki temu reputacja wiadomości może być powiązana z domeną podpisującą, a odbiorca ma dodatkowy sygnał, że treść pochodzi z autoryzowanego systemu.

Jak wygląda przepływ DKIM?

FLOW / SIGN → DNS → VERIFY

Serwer nadawcy podpisuje wiadomość → dodaje nagłówek DKIM-Signature → odbiorca odczytuje domenę i selector → pobiera klucz publiczny z DNS → weryfikuje podpis.

Jeśli rekord DNS istnieje, ale system wysyłający nie podpisuje wiadomości, DKIM nie działa.

Selector pozwala mieć więcej niż jeden klucz

Klucz DKIM jest publikowany pod nazwą zawierającą selector, na przykład:

selector1._domainkey.twojadomena.pl

Selector pozwala utrzymywać różne klucze dla różnych usług albo rotować klucze bez jednoczesnego wyłączania całej autoryzacji domeny.

Długość klucza DKIM

Przy nowych konfiguracjach preferuję silniejsze, współczesne ustawienia, ale nie wymuszam konkretnej konfiguracji bez sprawdzenia ograniczeń DNS i dokumentacji używanego dostawcy poczty.

Ważniejsza od samego istnienia rekordu jest poprawna obsługa klucza, możliwość rotacji oraz faktyczne podpisywanie wiadomości.

Jak sprawdzić, czy DKIM faktycznie działa?

Nie wystarczy sprawdzić rekord DNS. Trzeba wysłać rzeczywistą wiadomość przez każdy system, który korzysta z domeny.

Kontrola Oczekiwany wynik
DKIM-Signature nagłówek istnieje
d= właściwa domena podpisująca
s= selector odpowiada rekordowi DNS
DNS klucz publiczny dostępny
Authentication-Results dkim=pass

DKIM może przejść, a DMARC nadal może nie przejść

Dla DMARC ważne jest nie tylko dkim=pass, ale również alignment domeny podpisującej z domeną widoczną w polu From.

Zewnętrzna usługa może więc poprawnie podpisywać wiadomość swoją własną domeną, a mimo to nie zapewnić zgodności potrzebnej do DMARC.

Najczęstsze błędy DKIM

Błędny selector, uszkodzony rekord TXT, niekompletny klucz, stary rekord po migracji, brak podpisu w rzeczywistych wiadomościach albo podpis domeną niezwiązaną z From to problemy, które pojawiają się regularnie.

Bezpieczne wdrożenie

CHECK / DEPLOY

Inwentaryzacja nadawców → wygenerowanie klucza → publikacja DNS → aktywacja podpisu → test nagłówków → test DMARC alignment → monitoring dostarczalności.

Źródła wykorzystane przy aktualizacji

  1. IETF - DKIM Signatures.
  2. Google - Email sender guidelines.
  3. Dokumentacja używanego operatora poczty.

Data weryfikacji: 2 września 2026 r. Długość klucza i sposób konfiguracji zależą od używanego dostawcy. Przed zmianą sprawdzam dokumentację konkretnej usługi i aktualne rekordy DNS.

[ DKIM / DNS / MAIL ]

DKIM jest w DNS, ale nie wiesz, czy naprawdę podpisuje pocztę?

Sprawdzę rekord, selector, rzeczywiste nagłówki wiadomości i zgodność z DMARC.

Bezpieczeństwo i wydajność Sprawdź konfigurację →