DKIM (DomainKeys Identified Mail) to metoda uwierzytelniania poczty elektronicznej, która za pomocą podpisu kryptograficznego potwierdza, że wiadomość faktycznie pochodzi z danej domeny i nie została zmieniona w drodze do odbiorcy. Serwer nadawcy podpisuje e-mail prywatnym kluczem, a serwer odbiorcy weryfikuje ten podpis przy użyciu klucza publicznego opublikowanego w rekordzie DNS. To jeden z trzech standardów tworzących nowoczesną ochronę reputacji domeny, obok SPF i DMARC.
- DKIM dodaje cyfrowy podpis do nagłówka każdej wysyłanej wiadomości.
- Weryfikacja odbywa się automatycznie po stronie serwera odbiorcy poprzez odczyt klucza z DNS.
- Poprawnie wdrożony DKIM zwiększa dostarczalność maili i chroni domenę przed podszywaniem się (spoofingiem).
- Działa najlepiej w połączeniu z SPF i polityką DMARC.
Jak DKIM działa w praktyce
DKIM działa w oparciu o parę kluczy kryptograficznych: prywatny pozostaje na serwerze wysyłającym, a publiczny jest dostępny dla całego świata w rekordzie TXT domeny. Gdy wysyłasz wiadomość, serwer generuje na podstawie jej treści i wybranych nagłówków unikalny podpis, który dołącza do nagłówka DKIM-Signature. Odbiorca pobiera klucz publiczny z DNS i sprawdza, czy podpis się zgadza — jeśli tak, wiadomość jest uznana za autentyczną.
Jak wygląda rekord DKIM w DNS?
Rekord DKIM to wpis typu TXT umieszczony pod specyficzną subdomeną w formacie selektor._domainkey.twojadomena.pl. Selektor to etykieta pozwalająca posiadać kilka par kluczy jednocześnie (np. dla różnych systemów wysyłkowych). Sam rekord zawiera wersję standardu, typ klucza oraz właściwy klucz publiczny.
Przykładowa struktura wpisu wygląda następująco:
v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQ...
Parametr v określa wersję DKIM, k to algorytm klucza (najczęściej RSA), a p zawiera właściwy klucz publiczny w kodowaniu Base64.
Co dokładnie podpisuje DKIM?
DKIM podpisuje treść wiadomości oraz wybrane nagłówki, takie jak From, Subject czy Date, tworząc z nich niepowtarzalny skrót (hash). Dzięki temu każda modyfikacja podpisanych elementów w trakcie transportu unieważnia podpis, a odbiorca natychmiast wykrywa manipulację. To odróżnia DKIM od SPF, który weryfikuje wyłącznie adres IP serwera wysyłającego, nie zaglądając do zawartości maila.
DKIM na tle SPF i DMARC
DKIM, SPF i DMARC to trzy uzupełniające się mechanizmy, które razem tworzą pełną ochronę uwierzytelniania poczty. Każdy z nich odpowiada za inny aspekt weryfikacji, dlatego w praktyce wdraża się je łącznie.
| Standard | Co weryfikuje | Gdzie działa |
|---|---|---|
| SPF | Czy serwer o danym IP ma prawo wysyłać maile w imieniu domeny | Rekord TXT w DNS |
| DKIM | Autentyczność i integralność treści za pomocą podpisu | Nagłówek maila + klucz w DNS |
| DMARC | Politykę postępowania z mailami, które nie przeszły SPF/DKIM | Rekord TXT w DNS |
Znaczenie dla SEO i widoczności
DKIM nie wpływa bezpośrednio na pozycje strony w wynikach wyszukiwania, ale ma realne znaczenie dla reputacji domeny i skuteczności komunikacji e-mailowej powiązanej z Twoim biznesem. Wiadomości z newsletterów, potwierdzeń zamówień czy ofert, które nie przechodzą uwierzytelnienia, częściej lądują w spamie lub są odrzucane — a to bezpośrednio uderza w konwersje i budowanie relacji z klientami.
Od lutego 2024 roku Google i Yahoo wymagają od masowych nadawców (wysyłających powyżej 5000 wiadomości dziennie) poprawnej konfiguracji SPF, DKIM oraz DMARC. Brak DKIM oznacza dziś praktyczne odcięcie od skrzynek Gmail i Yahoo dla większych wysyłek. Dla sklepów internetowych i firm prowadzących e-mail marketing to nie jest opcja, lecz obowiązkowy standard techniczny.
W szerszym ujęciu DKIM wspiera zaufanie do marki (element E-E-A-T rozumiany biznesowo) i chroni reputację domeny, która jest zasobem współdzielonym między pocztą a stroną WWW. W naszej codziennej pracy nad pozycjonowaniem sklepów internetowych regularnie sprawdzamy konfigurację poczty, bo domena z dobrą reputacją to fundament całej obecności firmy w sieci.
dkim=pass.FAQ
Czy DKIM jest obowiązkowy?
Dla masowych nadawców wysyłających ponad 5000 wiadomości dziennie do Gmaila i Yahoo DKIM jest wymagany od 2024 roku. Dla mniejszych firm nie jest formalnie obowiązkowy, ale jego brak znacząco obniża dostarczalność i naraża domenę na podszywanie się. W praktyce zalecamy wdrożenie DKIM każdemu, kto wysyła jakąkolwiek pocztę firmową.
Jak sprawdzić, czy DKIM działa poprawnie?
Najprościej wysłać testowego maila na własne konto Gmail i w opcji „Pokaż oryginał” sprawdzić, czy w nagłówku pojawia się status dkim=pass. Dostępne są też bezpłatne narzędzia online typu MXToolbox czy Mail-Tester, które analizują cały zestaw rekordów SPF, DKIM i DMARC. Weryfikacja zajmuje kilka minut i warto ją powtórzyć po każdej zmianie w konfiguracji poczty.
Czym różni się DKIM od SPF?
SPF sprawdza, czy serwer o konkretnym adresie IP ma prawo wysyłać maile w imieniu domeny, natomiast DKIM weryfikuje integralność i autentyczność treści wiadomości za pomocą podpisu kryptograficznego. SPF działa na poziomie adresu nadawcy, a DKIM na poziomie zawartości. Oba mechanizmy najlepiej stosować razem, spinając je polityką DMARC.
Co się stanie, jeśli podpis DKIM nie zgadza się z treścią maila?
Jeśli podpis DKIM jest niepoprawny lub treść została zmodyfikowana w drodze, wiadomość nie przechodzi weryfikacji i otrzymuje status dkim=fail. Dalsze losy takiego maila zależą od skonfigurowanej polityki DMARC — może zostać przepuszczony, oznaczony jako spam lub całkowicie odrzucony. Dlatego samą awarię DKIM warto traktować jako sygnał ostrzegawczy o problemie z konfiguracją.
DKIM jako fundament zaufanej domeny
DKIM to jeden z tych elementów technicznych, które pozostają niewidoczne dla użytkownika, a decydują o tym, czy Twoje wiadomości w ogóle dotrą do odbiorcy. Poprawna konfiguracja podpisu razem z SPF i DMARC chroni reputację domeny, która jest wspólnym zasobem dla poczty i strony WWW. Jeśli chcesz mieć pewność, że Twoja domena jest technicznie zdrowa, sprawdzimy to w ramach audytu SEO, a przy okazji zadbamy o skuteczne pozycjonowanie stron.











