En detalle
El servidor emisor firma cabeceras seleccionadas y el cuerpo; la cabecera DKIM-Signature nombra el dominio (d=) y el selector (s=) que hay que buscar. Una firma válida muestra que el mensaje pasó por un servidor autorizado por ese dominio y no se modificó en tránsito. Es una de las patas de DMARC.