Skip to content

Erster Blick auf DKIM2: Die nächste Generation von DKIM

Im Jahr 2011 wurde der ursprüngliche DomainKeys Identified Mail (DKIM1)-Standard veröffentlicht. Er beschrieb eine Methode, die es einer Domain ermöglicht, E-Mails zu signieren, sodass Empfänger überprüfen können, dass die E-Mail von einer Entität stammt, die einen privaten Schlüssel besitzt, der zum öffentlichen Schlüssel passt, der in den DNS-Einträgen der Domain veröffentlicht ist. Nun, im Jahr 2024, ist DKIM bereit für ein…Weiterlesen: Erster Blick auf DKIM2: Die nächste Generation von DKIM

Faisal Misle·Senior Lead CSE
Published: November 5, 2024·Updated: May 6, 2025·4 min read

Im Jahr 2011 wurde der ursprüngliche DomainKeys Identified Mail (DKIM1)-Standard veröffentlicht. Er beschrieb eine Methode, die es einer Domain ermöglicht, E-Mails zu signieren, sodass Empfänger überprüfen können, dass die E-Mail von einer Entität stammt, die einen privaten Schlüssel besitzt, der zum öffentlichen Schlüssel passt, der in den DNS-Einträgen der Domain veröffentlicht ist.

Nun, im Jahr 2024, ist DKIM bereit für eine Auffrischung: Mit der Einführung von DKIM2 soll die bestehende DKIM1-Lösung aktualisiert und ersetzt werden.

Was ist DKIM?

DKIM ist ein Protokoll, das derzeit durch RFC 6376 definiert wird und kryptografische Hashes verwendet, um zu überprüfen, dass eine E-Mail von dem angegebenen Mailserver stammt oder diesen durchlaufen hat und während der Übertragung nicht weiter verändert wurde.

Dies geschieht mithilfe asymmetrischer Verschlüsselung, bei der ein öffentlicher und ein privater Schlüssel gepaart werden. Der private Schlüssel wird sicher vom Mailserver des Absenders verwahrt und dient zur Erstellung einer digitalen Signatur für die E-Mail. Der öffentliche Schlüssel hingegen wird in den DNS-Einträgen des Absenders veröffentlicht, sodass Empfänger die Authentizität der erhaltenen Nachrichten überprüfen können.

Beim Versand einer E-Mail werden die Header und der Textkörper mit dem privaten Schlüssel signiert, um eine eindeutige digitale Signatur zu erzeugen, die als Header in die Nachricht eingefügt wird. Auf Empfängerseite ruft der Server, sofern DKIM unterstützt wird, den öffentlichen Schlüssel aus dem DNS des Absenders ab, um zu prüfen, ob die E-Mail tatsächlich von der Domain des Absenders signiert wurde. Eine erfolgreiche Signaturprüfung bestätigt, dass die Nachricht tatsächlich von der identifizierten Domain gesendet wurde und dass ihr Inhalt während der Übertragung unverändert blieb. Es ist wichtig zu bedenken, dass DKIM selbst keine E-Mail blockiert oder zulässt; dies übernimmt DMARC in Verbindung mit dem erfolgreichen Bestehen der DKIM-Signaturprüfung und der Übereinstimmung der Domain der Signatur.

Einführung von DKIM2

DKIM2 ist der vorgeschlagene Nachfolger von DomainKeys Identified Mail (DKIM1). Aufbauend auf dem Fundament von DKIM1 führt DKIM2 stärkere kryptografische Standards und eine verbesserte Kompatibilität mit zwischengeschalteten Mailservern ein, die E-Mails weiterleiten oder anderweitig verändern. Diese Verbesserungen erhöhen die Zuverlässigkeit der E-Mail-Authentifizierung, helfen dabei, E-Mail-Spoofing und Phishing-Angriffe zu verhindern, und erleichtern es Organisationen, ihre Domains in einer zunehmend komplexen digitalen Landschaft zu schützen.

Neben verbesserten Sicherheitsfunktionen vereinfacht DKIM2 auch das Schlüsselmanagement und ermöglicht eine einfachere und häufigere Rotation kryptografischer Schlüssel, um Sicherheitsstandards aufrechtzuerhalten. Zudem verbessert es die Berichterstattung und Transparenz, sodass Organisationen den E-Mail-Verkehr effektiver überwachen und unautorisierte Nutzung ihrer Domain schneller erkennen können. Diese Verbesserungen machen DKIM2 zu einem wertvollen Werkzeug für Organisationen, die ihre E-Mail-Sicherheit stärken und das Risiko betrügerischer Nachrichten reduzieren möchten.

Wie profitiert meine Organisation von DKIM2?

DKIM2 wird Organisationen mehrere Vorteile gegenüber DKIM1 bieten, indem einige der Einschränkungen des ursprünglichen Protokolls behoben werden, wodurch die E-Mail-Authentifizierung sicherer und anpassungsfähiger an moderne E-Mail-Ökosysteme wird. Hier sind einige zentrale Verbesserungen, die DKIM2 für Organisationen mit sich bringt:

  1. Verbesserte kryptografische Standards: DKIM2 führt stärkere kryptografische Algorithmen ein, wodurch Schwachstellen gegenüber fortgeschrittenen Angriffen reduziert und ein besserer Schutz für E-Mail-Domains mit hohem Volumen sowie für Organisationen, die sensible Informationen verarbeiten, geboten wird. Zudem reduziert es kryptografische Berechnungen bei großen Mail-Anbietern, indem nur die erste Signatur überprüft wird, sofern die Nachricht nicht verändert wurde.
  2. Flexibilität und Widerstandsfähigkeit bei Weiterleitungen: DKIM2 führt einen wichtigen Punkt ein, um die Widerstandsfähigkeit gegenüber zwischengeschalteten Weiterleitungen wie Mailinglisten zu verbessern. DKIM2 verlangt von Mailinglisten oder anderen Weiterleitungsdiensten, die Header verändern, den ursprünglichen Header-Inhalt zu Prüfzwecken zu speichern, um ihn rückgängig machen zu können. In Kombination mit nummerierten Signaturen lässt sich die E-Mail so bei jedem Schritt leicht überprüfen.
  3. Größere Transparenz und Berichterstattung: DKIM2 umfasst erweiterte Berichtsfunktionen, die es Organisationen ermöglichen, detaillierte Informationen zu DKIM-bezogenen Authentifizierungsfehlern sowie Einblicke in potenziellen Missbrauch durch Feedback-Schleifen zu erhalten. Dies erleichtert die Überwachung und schnelle Reaktion auf unautorisierte Nutzung ihrer Domains.
  4. Verbessertes Schlüsselmanagement und Rotation: DKIM2 bietet vereinfachte Verfahren zur Schlüsselrotation, wodurch Organisationen ihre kryptografischen Schlüssel leichter regelmäßig aktualisieren und die Risiken im Zusammenhang mit kompromittierten oder veralteten Schlüsseln minimieren können.

Kurz gesagt: DKIM2 wurde entwickelt, um mehr Widerstandsfähigkeit, Sicherheit und betriebliche Einfachheit zu bieten, was es zu einer robusteren Lösung macht, um die E-Mail-Domains von Organisationen vor modernen E-Mail-Bedrohungen zu schützen. Obwohl es sich noch im Entwurfsstadium befindet und Änderungen unterliegen kann, wird DKIM2 den Nutzern bald viele verbesserte Vorteile bringen.

Wenn Sie Ihre E-Mail-Sicherheit verbessern möchten, sprechen Sie noch heute mit dem Red Sift-Team.

Faisal Misle
Faisal Misle
Senior Lead CSE

With exceptional email security knowledge and industry experience, Faisal is hands-on and dedicated CSE for Red Sift.