D

DKIM-Schlüssellänge

DKIM-Schlüssellänge erklärt: Warum 1024-Bit-Schlüssel als schwach gelten, wann 2048 Bit empfohlen sind und wie Schlüsselstärke die Zustellbarkeit prägt.


Was ist die Schlüssellänge (DKIM)?

Die Schlüssellänge in DKIM (DomainKeys Identified Mail) bezeichnet die Größe des kryptografischen Schlüssels, mit dem E-Mails signiert und überprüft werden. Sie bestimmt die Stärke der digitalen Signatur, die der sendende Mailserver anbringt, und wie schwierig es für Angreifer ist, sie zu fälschen. Längere Schlüssel bieten in DKIM stärkere Sicherheit und erschweren es, eine Signatur durch Brute-Force-Angriffe oder kryptografische Angriffe zu brechen oder zu fälschen.

Jedes DKIM-Schlüsselpaar besteht aus einem privaten Schlüssel (zum Signieren der Nachrichten) und einem öffentlichen Schlüssel (veröffentlicht im DNS-TXT-Eintrag der Domain). Beim Empfang einer Nachricht ruft der Mailserver den öffentlichen Schlüssel aus dem DNS ab, überprüft damit die Signatur und bestätigt, dass die Nachricht auf dem Transportweg nicht verändert wurde.

Wie die Schlüssellänge in DKIM funktioniert

Die Schlüssellänge definiert die Größe des Verschlüsselungsschlüssels in Bit. DKIM unterstützt je nach Algorithmus verschiedene Schlüssellängen, die meisten Domains verwenden jedoch RSA mit 1024-Bit- oder 2048-Bit-Schlüsseln. Die Schlüsselgröße wirkt sich direkt auf Leistung und Sicherheit aus:

  • 512-Bit-Schlüssel: Veraltet und unsicher. Mit moderner Rechenleistung leicht zu knacken.
  • 1024-Bit-Schlüssel: Für viele Mailsysteme das akzeptierte Minimum, nach heutigen Maßstäben jedoch schwach.
  • 2048-Bit-Schlüssel: Empfohlene Best Practice für sichere und konforme DKIM-Implementierungen.
  • 4096-Bit-Schlüssel: Bietet zusätzliche Sicherheit, kann aber die Größe des DNS-Eintrags und die Lookup-Zeit erhöhen.

Beispiel eines im DNS veröffentlichten öffentlichen DKIM-Schlüssels:

selector1._domainkey.example.com IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQD..."
 

Das p=-Tag enthält den Base64-codierten öffentlichen Schlüssel, mit dem empfangende Mailserver die kryptografische Signatur im DKIM-Signature-Header jeder E-Mail überprüfen.

Sicherheit und Compliance

Die Schlüssellänge wirkt sich direkt auf die DKIM-Sicherheit aus. Kürzere Schlüssel (1024 Bit oder weniger) sind anfälliger für kryptografische Angriffe, zumal die verfügbare Rechenleistung stetig wächst. Große Mailbox-Provider und Sicherheits-Frameworks, darunter DMARC, empfehlen RSA-Schlüssel mit mindestens 2048 Bit, um Fälschungen zu verhindern und vor Kompromittierung zu schützen.

Zu den wichtigen Best Practices gehören:

  • Verwenden Sie für neue DKIM-Einträge Schlüssel mit mindestens 2048 Bit.
  • Rotieren Sie Schlüssel regelmäßig, um das Risiko bei einer Kompromittierung zu begrenzen.
  • Achten Sie auf DNS-Größenlimits - 2048-Bit-Schlüssel verlängern den Eintrag; teilen Sie lange Zeichenketten bei Bedarf in mehrere Segmente in Anführungszeichen auf.
  • Vermeiden Sie es, denselben Selektor für verschiedene Dienste oder Mail-Streams wiederzuverwenden.
  • Prüfen Sie regelmäßig alle DKIM-Selektoren darauf, ob sie modernen kryptografischen Standards entsprechen.

Viele Sicherheitsstandards für Unternehmen (etwa ISO 27001 und NIST SP 800-177) betonen ein starkes Schlüsselmanagement als Teil sicherer Richtlinien zur E-Mail-Authentifizierung. Veraltete oder schwache DKIM-Schlüssel können dazu führen, dass Nachrichten abgelehnt werden oder die Alignment-Prüfungen bei der DMARC-Auswertung nicht bestehen.

Wie die Schlüssellänge die Zustellbarkeit beeinflusst

Mailbox-Provider wie Google, Yahoo und Microsoft prüfen die Stärke der DKIM-Schlüssel aktiv. Nachrichten, die mit schwachen Schlüsseln signiert sind (insbesondere 512-Bit- oder 1024-Bit-RSA-Schlüssel), können als unsicher markiert werden oder die Authentifizierung ganz verfehlen. Das senkt die Absender-Reputation und erhöht die Wahrscheinlichkeit, im Spam-Ordner zu landen.

Der Wechsel auf 2048-Bit-Schlüssel verbessert Sicherheit und Vertrauenswürdigkeit. Die DNS-Konfiguration muss jedoch sorgfältig getestet werden, da längere Einträge Größenlimits überschreiten oder bei falscher Formatierung Lookup-Fehler verursachen können. Die Überprüfung der DKIM-Signatur nach der Veröffentlichung des neuen Schlüssels stellt eine reibungslose Zustellung und korrekte Daten in der DMARC-Auswertung sicher.

Schlüssellänge und DMARCeye

DMARCeye überwacht DKIM-Konfigurationen kontinuierlich über alle Domains und Subdomains hinweg und achtet auf kryptografische Best Practices. Die Plattform analysiert die Schlüssellänge jedes Selektors, markiert veraltete oder unsichere Schlüssel und alarmiert Administratoren, bevor Zustellbarkeit oder Authentifizierung beeinträchtigt werden.

Durch die Verknüpfung der Schlüsseldaten mit den Ergebnissen der Nachrichtenauthentifizierung zeigt DMARCeye im Detail, welche Selektoren in Gebrauch sind, welche rotiert werden sollten und wo die Schlüsselstärke unter Compliance-Standards liegt. So erhalten Organisationen eine sichere, standardkonforme DKIM-Konfiguration, die zuverlässigen Domain-Schutz und eine starke DMARC-Durchsetzung unterstützt.

Prüfen Sie Ihre eigene DKIM-Konfiguration:

 

 

Registrieren Sie sich für die kostenlose Testversion von DMARCeye und schützen Sie Ihre E-Mail-Domain.


Um mehr über DMARC und verwandte Begriffe zu erfahren, besuchen Sie das DMARCeye-Glossar.


Similar posts

Get notified on new marketing insights

Be the first to know about new insights to build or refine your DMARC policy strategy.