Consultez la clé publique DKIM d’un domaine, validez sa syntaxe et sa robustesse, ou laissez-nous détecter automatiquement les sélecteurs courants si vous ne connaissez pas le vôtre.
DKIM (DomainKeys Identified Mail, RFC 6376) ajoute une signature numérique à chaque message sortant. Le serveur d’envoi signe certains en-têtes et le corps avec une clé privée, et le serveur destinataire vérifie la signature avec la clé publique publiée dans le DNS. Une signature valide prouve que le message a été autorisé par le domaine et n’a pas été modifié en transit.
La clé publique se trouve dans un enregistrement TXT sur <sélecteur>._domainkey.<domaine>. Le sélecteur permet de publier plusieurs clés à la fois, par exemple une pour Google Workspace et une autre pour un service de newsletter.
Ouvrez un message envoyé depuis votre domaine, affichez l’original ou tous les en-têtes et cherchez l’en-tête DKIM-Signature. La balise s= contient le sélecteur et d= le domaine signataire. Par exemple, s=google; d=example.com signifie que la clé se trouve sur google._domainkey.example.com.
Si vous laissez le champ sélecteur vide, ce vérificateur teste les sélecteurs les plus utilisés par les fournisseurs populaires : google, selector1 et selector2 (Microsoft 365), k1 (Mailchimp), s1 et s2 (SendGrid) et bien d’autres.
v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA…
v identifie l’enregistrement, k définit le type de clé et p contient la clé publique encodée en Base64. Un p= vide signifie que la clé a été révoquée.
Utilisez des clés RSA de 2048 bits. Les clés de 1024 bits sont encore acceptées mais jugées faibles, et celles de moins de 1024 bits sont rejetées par Gmail, Outlook et les autres grands fournisseurs. Certains fournisseurs DNS limitent une chaîne TXT à 255 caractères ; une clé de 2048 bits est alors découpée en plusieurs chaînes, ce qui est normal et géré automatiquement.
Faites tourner vos clés régulièrement : publiez une nouvelle clé sous un nouveau sélecteur, basculez la signature dessus, puis révoquez l’ancienne en publiant une valeur p= vide.
Un enregistrement DNS valide n’est que la moitié du travail : votre serveur doit aussi signer les messages avec la clé privée correspondante. Envoyez un message à une adresse temporaire TempBox gratuite et ouvrez ses en-têtes pour confirmer que DKIM, SPF et DMARC réussissent.
Saisissez votre domaine et votre sélecteur DKIM dans le vérificateur ci-dessus. Si vous ne connaissez pas le sélecteur, laissez le champ vide : l’outil testera automatiquement les plus courants.
Un sélecteur est un nom qui pointe vers une clé DKIM précise. Les destinataires trouvent la clé sur <sélecteur>._domainkey.<domaine>. Vous voyez le sélecteur dans la balise s= de l’en-tête DKIM-Signature de tout message envoyé.
Les causes les plus fréquentes sont un mauvais sélecteur, un enregistrement créé sous le mauvais nom DNS (par exemple avec le domaine ajouté deux fois) ou une modification pas encore propagée. Comparez les balises s= et d= d’un message envoyé avec votre DNS.
Elle fonctionne, mais 2048 bits est aujourd’hui le minimum recommandé. Les clés de moins de 1024 bits sont rejetées par les grands fournisseurs de messagerie.
Une valeur p= vide signifie que la clé a été révoquée. Tout message signé avec la clé privée correspondante échouera à la vérification DKIM.
Oui. Chaque service d’envoi a généralement son propre sélecteur et sa propre clé : un domaine peut donc publier de nombreux enregistrements DKIM sous différents sélecteurs.
Oui. Il est gratuit, sans inscription, et nous ne stockons pas les domaines ni les sélecteurs vérifiés.