Красивая проблема с красивым предложенным решением:
https://habr.com/ru/company/vdsina/blog/528990/Кратко:
1. DKIM позволяет проверить, что конкретное электронное письмо с заголовками действительно ушло с сервера отправителя.
2. В частности, так можно подтверждать любые утечки писем, если они подписаны DKIM и мы из каких-то кэшей DNS помним публичный ключ сервера.
3. Потенциальная проблема: пользователи на такое не подписывались. А сейчас если утекло письмо из 2015 с Gmail, то можно доказать его подлинность. Если не верить в то, что сам гугл подделал.
4. Предлагаемое решение: устроить ротацию ключей DKIM длиной в, скажем, пару недель. А чтобы нельзя было подтверждать старые письма даже если помним публичный ключ — через какое-то время после ротации публиковать старый приватный. Тогда с момента публикации утечкам доверия нет.