DKIM is the cryptographic signature on outbound mail so receivers can check that selected headers and the body were not altered in transit.
DKIM is the cryptographic signature on outbound mail so receivers can check that selected headers and the body were not altered in transit.
Why DKIM exists
DKIM (DomainKeys Identified Mail) attaches a cryptographic signature to outbound messages. Receiving systems fetch a public key from DNS and verify that selected headers and the body were not altered in transit, and that a domain you control authorised the signature.
Unlike SPF, DKIM survives many forwarding paths because verification uses the message content, not the connecting IP. That makes DKIM the preferred alignment path for newsletters, CRM and cloud mailbox platforms that send from shared infrastructure.
For European organisations, DKIM is part of the same hygiene story as SPF and DMARC: Internet.nl mail tests expect it, and DMARC policy only becomes useful when legitimate mail can pass alignment.
How DKIM works
Each signing service publishes a selector (for example s1) and a public key as a TXT record at selector._domainkey.yourdomain. Outbound mail includes a DKIM-Signature header naming that selector and domain. Receivers recompute hashes and check the signature.
Alignment for DMARC compares the d= domain in the signature with the visible From domain. Relaxed mode allows organisational parents; strict mode requires an exact match. A tool that signs with its own domain while putting your brand in From fails DMARC until you publish a key under your domain (or change how it sends).
Key rotation matters. Long-lived 1024-bit keys and abandoned selectors create operational debt. Plan dual selectors during rotation so both old and new keys validate until caches clear.
Hosted DKIM on NovaMX
When NovaMX sends mail for your domain (business email or hosting mail paths that sign on your behalf), MailControl and the mail stack help you publish the right selector records. For external senders you still add the TXT values those platforms give you, or use Review and publish when NovaMX hosts DNS.
You can run MailControl after domain verification even if the website stays elsewhere. Hosted signing for NovaMX mail is separate from DMARC reporting: you still need SPF, DKIM and DMARC records to match how each sender actually transmits.
Benefits
Proves message integrity for signed fields across many forwarding scenarios.
Gives DMARC a second, often more reliable, alignment path than SPF alone.
Lets shared platforms send as you without listing every egress IP in SPF.
Supports BIMI prerequisites when combined with a strong DMARC policy.
Improves scores on public mail authentication checks.
Pitfalls and failure modes
Publishing the selector TXT with wrong name, missing quotes, or truncated key.
Signing with a domain that does not align to From.
Body modifications by mailing lists that break signatures without ARC (receivers may still fail DMARC).
Leaving old selectors forever without inventory.
Assuming one DKIM key covers every SaaS tool (each sender usually needs its own selector).
Tightening DMARC before every legitimate sender has a working aligned signature or SPF path.
How NovaMX MailControl helps
MailControl surfaces whether DKIM appears in aggregate reports, guides DNS publication, and pairs with Managed DMARC or DMARC Reports so you see which sources still fail. Free mail check on tools.html shows whether a DKIM record is present before you buy. Bundles from Essential upward keep authentication, reporting and transport policy in one My NovaMX workflow.
Selectors, key size and rotation
Pick clear selector names per platform (for example google, newsletter, novamx) so inventory stays readable. Prefer modern key sizes when the sending platform allows it. When rotating, publish the new selector first, switch signing, then remove the old TXT after caches and report windows clear.
Document who owns each selector in your team: marketing often owns newsletter keys, IT owns cloud mailbox keys, and NovaMX owns keys for NovaMX mail paths.
DKIM and forwarding
Simple forwarding can break signatures if the body or headers change. Some receivers use ARC to preserve authentication results across hops, but you cannot assume every path does. For important transactional mail, prefer direct submission from authorised platforms rather than multi-hop forward chains.
Related reading
Read What is DMARC? and What is SPF? next. Use the DMARC setup how-to when you are ready to publish policy. BIMI only becomes realistic after DKIM and DMARC are healthy.
Common questions
Is DKIM the same as SPF?
No. SPF authorises sending IPs via DNS. DKIM signs message content with a key published under a selector.
Do I need a new DKIM key for every SaaS tool?
Usually yes. Each platform that signs as your domain publishes its own selector and public key.
Can MailControl run if my site is elsewhere?
Yes after domain verification. You publish DNS records where the zone lives today.
Does DKIM encrypt the message body for privacy?
No. It authenticates integrity of signed fields. Use TLS in transport separately.
DKIM is de cryptografische handtekening op uitgaande mail, zodat ontvangers kunnen controleren dat geselecteerde headers en de body onderweg niet zijn gewijzigd.
Waarom DKIM bestaat
DKIM (DomainKeys Identified Mail) voegt een cryptografische handtekening toe aan uitgaande berichten. Ontvangende systemen halen een publieke sleutel uit DNS en controleren dat geselecteerde headers en de body onderweg niet zijn gewijzigd, en dat een domein dat u beheert de handtekening autoriseerde.
In tegenstelling tot SPF overleeft DKIM veel forward-paden omdat verificatie de berichtinhoud gebruikt, niet het verbindende IP. Daardoor is DKIM vaak het voorkeurspad voor alignment bij nieuwsbrieven, CRM en cloud-mailboxplatforms op gedeelde infrastructuur.
Voor Europese organisaties hoort DKIM bij dezelfde hygiëne als SPF en DMARC: Internet.nl-mailtests verwachten het, en DMARC-beleid wordt pas nuttig wanneer legitieme mail alignment kan halen.
Hoe DKIM werkt
Elke ondertekenende dienst publiceert een selector (bijvoorbeeld s1) en een publieke sleutel als TXT op selector._domainkey.uwdomein. Uitgaande mail bevat een DKIM-Signature-header met die selector en dat domein. Ontvangers herberekenen hashes en controleren de handtekening.
Alignment voor DMARC vergelijkt het d=-domein in de handtekening met het zichtbare From-domein. Relaxed mode staat organisatorische ouders toe; strict mode vereist een exacte match. Een tool die met een eigen domein tekent maar uw merk in From zet, faalt DMARC tot u een sleutel onder uw domein publiceert (of het verzendgedrag wijzigt).
Sleutelrotatie telt. Langlevende 1024-bits sleutels en verlaten selectors creëren operationele schuld. Plan duale selectors tijdens rotatie zodat oude en nieuwe sleutels valideren tot caches leeg zijn.
Gehoste DKIM op NovaMX
Wanneer NovaMX mail voor uw domein verzendt (zakelijke e-mail of hostingmailpaden die namens u tekenen), helpen MailControl en de mailstack om de juiste selectorrecords te publiceren. Voor externe verzenders voegt u nog steeds de TXT-waarden toe die die platforms geven, of gebruikt u Controleren en publiceren wanneer NovaMX DNS host.
U kunt MailControl draaien na domeinverificatie terwijl de website elders blijft. Gehoste ondertekening voor NovaMX-mail is iets anders dan DMARC-rapportage: SPF, DKIM en DMARC moeten nog steeds passen bij hoe elke verzender echt verzendt.
Voordelen
Bewijst berichtintegriteit voor ondertekende velden over veel forward-scenario's.
Geeft DMARC een tweede, vaak betrouwbaarder, alignmentpad dan alleen SPF.
Laat gedeelde platforms namens u verzenden zonder elk egress-IP in SPF te zetten.
Ondersteunt BIMI-voorwaarden samen met streng DMARC-beleid.
Verbetert scores op publieke mailauthenticatiechecks.
Valkuilen en faalmodi
Selector-TXT met verkeerde naam, ontbrekende quotes of afgekapte sleutel.
Ondertekenen met een domein dat niet uitlijnt op From.
Bodywijzigingen door mailinglijsten die handtekeningen breken.
Oude selectors eeuwig laten staan zonder inventaris.
Aannemen dat één DKIM-sleutel elke SaaS-tool dekt.
DMARC aanscherpen voordat elke legitieme verzender een werkende alignment heeft.
Hoe NovaMX MailControl helpt
MailControl toont of DKIM in aggregaatrapporten verschijnt, begeleidt DNS-publicatie en werkt samen met Managed DMARC of DMARC Reports zodat u ziet welke bronnen nog falen. De gratis mailcheck op tools.html toont of een DKIM-record aanwezig is voordat u koopt. Bundels vanaf Essential houden authenticatie, rapportage en transportbeleid in één My NovaMX-workflow.
Selectors, sleutelgrootte en rotatie
Kies duidelijke selectornamen per platform (bijvoorbeeld google, nieuwsbrief, novamx) zodat de inventaris leesbaar blijft. Kies moderne sleutelgroottes wanneer het verzendplatform dat toelaat. Bij rotatie publiceert u eerst de nieuwe selector, schakelt u ondertekening om, en verwijdert u daarna de oude TXT nadat caches en rapportvensters leeg zijn.
Documenteer wie elke selector beheert: marketing beheert vaak nieuwsbriefsleutels, IT cloud-mailboxsleutels, en NovaMX sleutels voor NovaMX-mailpaden.
DKIM en forwarding
Eenvoudige forwarding kan handtekeningen breken als body of headers wijzigen. Sommige ontvangers gebruiken ARC om authenticatieresultaten over hops te bewaren, maar u kunt niet aannemen dat elk pad dat doet. Voor belangrijke transactionele mail prefereert u directe indiening vanaf geautoriseerde platforms boven multi-hop forward-ketens.
Gerelateerde lectuur
Lees daarna Wat is DMARC? en Wat is SPF?. Gebruik de DMARC-how-to wanneer u beleid wilt publiceren. BIMI wordt pas realistisch wanneer DKIM en DMARC gezond zijn.
Veelgestelde vragen
Is DKIM hetzelfde als SPF?
Nee. SPF autoriseert verzend-IP's via DNS. DKIM ondertekent berichtinhoud met een sleutel onder een selector.
Heb ik een nieuwe DKIM-sleutel nodig per SaaS-tool?
Meestal ja. Elk platform dat namens uw domein tekent publiceert een eigen selector en publieke sleutel.
Kan MailControl draaien als mijn site elders staat?
Ja na domeinverificatie. U publiceert DNS-records waar de zone vandaag staat.
Versleutelt DKIM de body voor privacy?
Nee. Het authenticeert integriteit van ondertekende velden. Gebruik TLS in transport apart.