التحقق من سجل DKIM لنطاق

ما هو DKIM، وكيف يوقّع بريدك تشفيريًا، وأين يُنشَر المفتاح العام (المُحدِّد <code>selector._domainkey</code>)، ولماذا يحمي السلامة وقابلية التسليم، وكيف تكتشف وتصلح أكثر الأخطاء شيوعًا. مع فحص مجاني وفوري لأي نطاق.

أداة مجانية · دون تسجيل

افحص DKIM لنطاقك الآن

أدخل نطاقك، وتفحص أداتنا لتحليل مصادقة البريد في ثوانٍ توقيعة DKIM إلى جانب SPF وDMARC وMX. ولأن DKIM يعتمد على مُحدِّد (selector)، تجرّب الأداة أكثر المُحدِّدات شيوعًا (google وselector1 وselector2 وk1…)؛ وإذا كان مُحدِّدك مخصّصًا فاجعله في متناول يدك. التحليل فوري ولا نخزّن نطاقك.

ما هو سجل DKIM؟

DKIM (بريد مُعرَّف بمفاتيح النطاق، المعرّف في RFC 6376) يضيف توقيعة تشفيرية إلى كل رسالة تغادر نطاقك. يوقّع خادم الإرسال لديك مجموعة من الترويسات وجسم الرسالة بـ مفتاح خاص، وينشر المفتاح العام المقابل في DNS كسجل TXT. عندما يتلقى الخادم المستقبِل الرسالة، يقرأ ترويسة DKIM-Signature، ويجلب مفتاحك العام، ويتحقق من التوقيعة: إذا تطابقت، تؤكد أن مُرسِلًا مصرّحًا له من نطاقك قد وقّعها وأن المحتوى لم يُعدَّل أثناء النقل. وخلافًا لـ SPF، تسافر التوقيعة داخل الرسالة نفسها.

كيف يبدو سجل DKIM وما هو المُحدِّد

تحمل كل رسالة موقَّعة ترويسة بها النطاق (d=) والمُحدِّد (s=):
DKIM-Signature: v=1; a=rsa-sha256; d=example.com; s=google;
  h=from:to:subject:date; bh=…; b=…
يخبر هذا المُحدِّد المستقبِلين أين يجدون المفتاح العام في DNS لديك. ويُنشَر سجل TXT عند selector._domainkey.yourdomain:
google._domainkey.example.com.  TXT
  "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC…"
والمُحدِّد اسم تختاره أنت (google أو selector1 أو selector2 أو k1…). يتيح لك امتلاك عدة مفاتيح في آن واحد —واحد لكل مزوّد إرسال— وتدويرها دون قطع البريد. ومن دون معرفة المُحدِّد، يستحيل تحديد موضع سجل DKIM لنطاق ما.

لماذا يهم: السلامة وقابلية التسليم والثلاثي

يقدّم DKIM ضمانتين: أن الرسالة وقّعها طرف مصرّح له من نطاقك، وأن لا أحد عبث بمحتواها في الطريق. كما أن التوقيعة تصمد أمام إعادة التوجيه أفضل من SPF، لأنها تسافر مع الرسالة ولا تعتمد على عنوان IP الذي يسلّمها. ويفحص مزوّدون مثل Google وMicrosoft توقيعة DKIM ويأخذونها بالحسبان عند تحديد قابلية التسليم لديك. وهو أساسي لـ DMARC: فحتى يقبل DMARC رسالةً، يحتاج أن ينجح SPF أو DKIM مع المحاذاة بالنسبة للنطاق الظاهر. وإلى جانب SPF وDMARC، يُعد DKIM أحد الركائز الثلاث لمصادقة البريد.

أخطاء شائعة تكسر DKIM لديك

مفتاح ضعيف بحجم 1024 بت: يُعد الآن غير كافٍ؛ توصي Google وMicrosoft بمفاتيح RSA بحجم 2048 بت.
مُحدِّد غير موجود: إذا لم يُنشَر السجل أو لم يطابق المُحدِّد ذاك الذي يوقّع، يفشل التحقق ولا يجد المستقبِل المفتاح.
سجل TXT مقسَّم بشكل خاطئ: المفتاح العام (p=) طويل وDNS يحدّ كل سلسلة نصية بـ 255 حرفًا، لذا يجب تقسيمه إلى عدة سلاسل بين علامتَي اقتباس؛ وإن قُطِع بشكل خاطئ يصبح المفتاح غير صالح.
راية الاختبار في الإنتاج: ترك t=y (وضع الاختبار) يجعل المستقبِلين يعاملون التوقيعة كغير ملزِمة.
مفتاح غير مُدوَّر: الإبقاء على المفتاح نفسه لسنوات يزيد المخاطر إذا تسرّب.

كيف تُعِدّ أو تُصلح DKIM خطوة بخطوة

1. ولّد زوج المفاتيح لدى مزوّد الإرسال (Google Workspace وMicrosoft 365 ومنصة التسويق أو نظام CRM)؛ فهو يمنحك اسم المُحدِّد وقيمة المفتاح العام.
2. انشر سجل TXT عند selector._domainkey.yourdomain بالمفتاح العام المُعطى.
3. فعّل توقيع DKIM في لوحة المزوّد وانتظر انتشار DNS.
4. أرسل رسالة اختبار وتحقّق من أن ترويسة DKIM-Signature تُصادَق وأن d= يطابق نطاقك.
5. استخدم 2048 بت، ودوّر المفتاح دوريًا، واحتفظ بمُحدِّد منفصل لكل مزوّد.
يمكنك التحقق من كل خطوة عبر أداتنا المجانية.

أسئلة شائعة حول DKIM

كيف أتحقق من سجل DKIM لنطاقي؟

أدخل نطاقك في أداتنا المجانية. ولأن DKIM يُحدَّد عبر مُحدِّد (selector)، نجرّب أكثرها شيوعًا (google وselector1 وselector2 وk1…) ونخبرك إن وجدنا مفتاحًا عامًا صالحًا، إلى جانب SPF وDMARC وMX. وإذا كنت تستخدم مُحدِّدًا مخصّصًا لا يظهر افتراضيًا، فاجعله في متناول يدك لتأكيده.

ما هو مُحدِّد DKIM؟

هو قيمة الوسم s= في التوقيعة، ويشكّل جزءًا من اسم سجل DNS: selector._domainkey.yourdomain. يُستخدم لتحديد المفتاح العام الصحيح، ويتيح لك امتلاك عدة مفاتيح في آن واحد (واحد لكل مزوّد إرسال) وتدويرها دون قطع البريد.

هل مفتاح DKIM بحجم 1024 بت آمن؟

يُعد ضعيفًا. التوصية الحالية من Google وMicrosoft هي استخدام مفاتيح RSA بحجم 2048 بت. وإذا كان DKIM لديك ما زال يوقّع بـ 1024 بت، فيُستحسن إعادة توليد زوج المفاتيح بحجم 2048 وتحديث سجل TXT.

هل يكفي DKIM لإيقاف الانتحال؟

ليس وحده. يثبت DKIM السلامة والتصريح، لكنه لا يربط التوقيعة بالعنوان الظاهر الذي يراه المستلِم ولا يطبّق أي سياسة. لذلك تحتاج DMARC الذي يشترط نجاح SPF أو DKIM مع المحاذاة بالنسبة للمُرسِل الظاهر ويحدّد ما يجب فعله عند الفشل.

المصادر والمراجع

آخر تحديث: يوليو 2026 · محتوى معلوماتي؛ لا يُعد استشارة.

واصل التعلّم

راقب مصادقة بريدك باستمرار

سجّل مجانًا في OCIRIA Security واحصل على تنبيهات عندما يتغيّر DKIM أو SPF أو DMARC أو يتوقّف عن حماية نطاقك.