이메일에 붙은 도메인 서명을 검증하는 방식. DNS 공개키와 실제 메시지의 서명 검증은 서로 다른 확인 단계입니다.
AI가 작성한 초기 문서입니다. 출처 연결은 사람의 검수 완료나 모든 주장에 대한 정확성 보증을 뜻하지 않습니다.
메일에 붙는 도메인 서명
DomainKeys Identified Mail은 도메인과 연결된 전자서명을 이메일에 붙이는 방식이다. 수신 측은 공개키로 서명을 검사해, 서명 대상에 포함된 내용이 검증 조건을 충족하는지 확인한다. 서명 도메인과 화면에 표시되는 개인 발신자의 신원은 같은 개념이 아니다.
DNS에서 공개키 찾기
서명 정보에는 도메인과 셀렉터가 포함된다. 수신 측은 이를 이용해 DNS에서 공개키를 찾는다. 예를 들어 셀렉터가 mail이고 서명 도메인이 example.org라면 mail._domainkey.example.org가 조회 이름이 된다. 이것은 형식을 설명하기 위한 가상 예시다.
- 발신 측: 비공개키로 메시지에 서명
- DNS: 대응하는 공개키 제공
- 수신 측: 공개키와 메시지 서명 검사
설정과 실제 동작을 나누어 보기
서비스 운영에서는 DNS 레코드가 보이는지, 메일 발송기가 그 키에 대응하는 서명을 사용하는지, 실제 수신 메시지의 검증 결과가 무엇인지 나누어 확인할 수 있다. DNS가 보인다는 관찰만으로 실제 메일의 서명 성공까지 확인한 것은 아니다.
보호 범위와 한계
DKIM은 메시지 내용을 비밀로 암호화하는 기능이 아니다. 서명 검증은 메일 본문의 주장이나 링크가 안전하다는 보증도 아니다. 서명에 포함된 내용이 중간 시스템에서 바뀌면 검증에 영향을 줄 수 있다.
이 문서는 서명의 기본 개념을 소개한다. 실제 키 형식과 암호 알고리즘을 선택할 때는 사용하는 메일 서비스의 현재 지침과 관련 표준의 갱신 내용을 별도로 확인해야 한다.
출처
- RFC 6376: DomainKeys Identified Mail (DKIM) Signatures — IETF / RFC Editor (2026-09-18)