Vérificateur DKIM

Consultez la clé publique DKIM d’un domaine, validez sa syntaxe et sa robustesse, ou laissez-nous détecter automatiquement les sélecteurs courants si vous ne connaissez pas le vôtre.

Laissez le sélecteur vide et nous testerons les sélecteurs les plus courants de Google Workspace, Microsoft 365, Mailchimp, SendGrid, Amazon SES et d’autres fournisseurs.

Qu’est-ce que DKIM ?

DKIM (DomainKeys Identified Mail, RFC 6376) ajoute une signature numérique à chaque message sortant. Le serveur d’envoi signe certains en-têtes et le corps avec une clé privée, et le serveur destinataire vérifie la signature avec la clé publique publiée dans le DNS. Une signature valide prouve que le message a été autorisé par le domaine et n’a pas été modifié en transit.

La clé publique se trouve dans un enregistrement TXT sur <sélecteur>._domainkey.<domaine>. Le sélecteur permet de publier plusieurs clés à la fois, par exemple une pour Google Workspace et une autre pour un service de newsletter.

Comment trouver votre sélecteur DKIM

Ouvrez un message envoyé depuis votre domaine, affichez l’original ou tous les en-têtes et cherchez l’en-tête DKIM-Signature. La balise s= contient le sélecteur et d= le domaine signataire. Par exemple, s=google; d=example.com signifie que la clé se trouve sur google._domainkey.example.com.

Si vous laissez le champ sélecteur vide, ce vérificateur teste les sélecteurs les plus utilisés par les fournisseurs populaires : google, selector1 et selector2 (Microsoft 365), k1 (Mailchimp), s1 et s2 (SendGrid) et bien d’autres.

Exemple d’enregistrement DKIM

v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA…

v identifie l’enregistrement, k définit le type de clé et p contient la clé publique encodée en Base64. Un p= vide signifie que la clé a été révoquée.

Ce que valide ce vérificateur DKIM

  • Qu’un enregistrement existe pour le sélecteur et qu’un seul est publié.
  • La syntaxe de chaque balise, y compris la balise de version facultative v=DKIM1.
  • Que la clé publique se décode correctement, et sa longueur réelle en bits.
  • Le type de clé (rsa ou ed25519), les algorithmes de hachage autorisés et l’indicateur de test t=y.
  • Les clés révoquées avec une balise p= vide.

Longueur de clé DKIM recommandée

Utilisez des clés RSA de 2048 bits. Les clés de 1024 bits sont encore acceptées mais jugées faibles, et celles de moins de 1024 bits sont rejetées par Gmail, Outlook et les autres grands fournisseurs. Certains fournisseurs DNS limitent une chaîne TXT à 255 caractères ; une clé de 2048 bits est alors découpée en plusieurs chaînes, ce qui est normal et géré automatiquement.

Faites tourner vos clés régulièrement : publiez une nouvelle clé sous un nouveau sélecteur, basculez la signature dessus, puis révoquez l’ancienne en publiant une valeur p= vide.

Tester DKIM de bout en bout

Un enregistrement DNS valide n’est que la moitié du travail : votre serveur doit aussi signer les messages avec la clé privée correspondante. Envoyez un message à une adresse temporaire TempBox gratuite et ouvrez ses en-têtes pour confirmer que DKIM, SPF et DMARC réussissent.

Questions fréquentes

Comment vérifier mon enregistrement DKIM ?

Saisissez votre domaine et votre sélecteur DKIM dans le vérificateur ci-dessus. Si vous ne connaissez pas le sélecteur, laissez le champ vide : l’outil testera automatiquement les plus courants.

Qu’est-ce qu’un sélecteur DKIM ?

Un sélecteur est un nom qui pointe vers une clé DKIM précise. Les destinataires trouvent la clé sur <sélecteur>._domainkey.<domaine>. Vous voyez le sélecteur dans la balise s= de l’en-tête DKIM-Signature de tout message envoyé.

Pourquoi mon enregistrement DKIM est-il introuvable ?

Les causes les plus fréquentes sont un mauvais sélecteur, un enregistrement créé sous le mauvais nom DNS (par exemple avec le domaine ajouté deux fois) ou une modification pas encore propagée. Comparez les balises s= et d= d’un message envoyé avec votre DNS.

Une clé DKIM de 1024 bits est-elle encore acceptable ?

Elle fonctionne, mais 2048 bits est aujourd’hui le minimum recommandé. Les clés de moins de 1024 bits sont rejetées par les grands fournisseurs de messagerie.

Que signifie une balise p= vide ?

Une valeur p= vide signifie que la clé a été révoquée. Tout message signé avec la clé privée correspondante échouera à la vérification DKIM.

Un domaine peut-il avoir plusieurs clés DKIM ?

Oui. Chaque service d’envoi a généralement son propre sélecteur et sa propre clé : un domaine peut donc publier de nombreux enregistrements DKIM sous différents sélecteurs.

Ce vérificateur DKIM est-il gratuit ?

Oui. Il est gratuit, sans inscription, et nous ne stockons pas les domaines ni les sélecteurs vérifiés.

Autres outils e-mail gratuits