Cara kerja DKIM singkatnya
Saat server mengirim email, ia menandatangani beberapa header dan isi pesan dengan kunci privat, lalu menambahkan header DKIM-Signature. Header itu menyebut domain penanda tangan (d=) dan selector (s=). Server penerima mencari s._domainkey.d di DNS, mengambil kunci publiknya, lalu memverifikasi tanda tangan. Bila pesan berubah di perjalanan atau kuncinya tidak ada, DKIM gagal.
Menemukan selector Anda
Kosongkan selector dan tool ini akan mencoba yang umum seperti google, selector1/selector2 (Microsoft 365), k1, dan s1. Untuk hasil pasti, buka email yang pernah Anda kirim, pilih "Tampilkan asli" (Show original) di Gmail, lalu salin nilai s= dari header DKIM-Signature:
DKIM-Signature: v=1; a=rsa-sha256; d=contoh.com; s=google; ...
Arti hasil pengecekan
- Kunci dicabut (p= kosong) — selector ada tapi kuncinya sudah ditarik. Arahkan penyedia email ke selector yang aktif.
- Kunci 1024-bit — masih valid, tapi naikkan ke 2048-bit bila panel DNS Anda mendukung record TXT panjang.
- Kunci tidak bisa dibaca — biasanya salah salin: karakter terpotong, tanda kutip berlebih, atau ada baris baru di tengah kunci.
- t=y — mode uji. Hapus setelah tanda tangan terverifikasi.
DKIM lolos belum cukup. Agar DMARC lolos, domain d= harus sama dengan domain From Anda. Cek di DMARC Checker, dan pastikan record SPF Anda juga bersih.