technisch · antwoord met bronnen
De DKIM-Signature-header uitgelegd
Een DKIM-handtekeningheader is een specifiek veld dat de verzendende server aan een e-mailbericht toevoegt. Het bevat een cryptografische hash van de berichttekst en geselecteerde headers, zodat de ontvangende mailserver kan verifiëren dat de e-mail door de domeineigenaar is geautoriseerd en onderweg niet is gewijzigd.
Hoe het technisch werkt
De verzendende server gebruikt een privésleutel om een digitale handtekening van de e-mailinhoud te maken. Deze handtekening wordt in de DKIM-Signature-header geplaatst. De ontvangende server haalt de bijbehorende publieke sleutel op via een DNS-TXT-record. Door de handtekening met de publieke sleutel te ontsleutelen en de resulterende hash te vergelijken met een nieuwe hash van het ontvangen bericht, bevestigt de ontvanger dat het bericht authentiek is.
Waarom het belangrijk is voor afzenders
DKIM biedt een laag van vertrouwen die SPF niet kan bieden, omdat het doorsturen van e-mail overleeft. Het bewijst dat de inhoud van het bericht intact is en dat het domein in de handtekening de werkelijke afzender is. Dat verkleint de kans dat berichten als spam of gespoofd worden gemarkeerd, wat essentieel is voor een goede afzenderreputatie.
Veelgemaakte fouten in de praktijk
Een veelgemaakte fout is belangrijke headers niet in de handtekening opnemen, waardoor de verificatie mislukt als een relay die headers wijzigt. Een ander veelvoorkomend probleem is mislukte sleutelrotatie: de privésleutel wordt op de server bijgewerkt, maar het publieke DNS-record blijft verouderd. Je kunt de gratis tools van SendHQ (https://sendhq.cc/tools) gebruiken om je huidige authenticatiestatus te controleren.
Voorbeeld van de header
Een typische header ziet er zo uit: DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=example.com; s=selector1; h=from:to:subject:date; bh=hash_of_body; b=digital_signature_value. De tag d geeft het domein aan, s de selector voor het DNS-record, en bh bevat de body hash.
Verificatieproces
Wanneer een bericht binnenkomt, parset de ontvanger de DKIM-Signature-header om het domein en de selector te vinden. Hij vraagt in de DNS de publieke sleutel op bij selector._domainkey.example.com. Slaagt de cryptografische controle, dan wordt het bericht gemarkeerd als DKIM-pass. Komt de hash niet overeen of ontbreekt de sleutel, dan is het resultaat DKIM-fail of neutral.
Vragen die teams stellen
Versleutelt DKIM de body van de e-mail?
Nee, DKIM versleutelt de inhoud niet voor privacy. Het levert een digitale handtekening voor integriteit en authenticiteit: de inhoud blijft leesbaar, maar kan niet worden gewijzigd zonder de handtekening te breken.
Wat gebeurt er als een DKIM-handtekening ongeldig is?
Een ongeldige handtekening kan ertoe leiden dat de ontvangende server de spamscore van de e-mail verhoogt of de e-mail volledig weigert, afhankelijk van het DMARC-beleid dat de domeineigenaar heeft ingesteld.
Kan een e-mail meerdere DKIM-handtekeningen hebben?
Ja, een e-mail kan meerdere handtekeningen hebben. Dat gebeurt vaak wanneer een bericht via een mailinglijst of doorstuurdienst gaat die een eigen handtekening toevoegt en de oorspronkelijke behoudt.