---
title: "Signature DKIM : l'en-tête DKIM-Signature expliqué | AutoSPF"
description: "Une signature DKIM est une signature cryptographique ajoutée aux en-têtes d"
image: "https://autospf.com/images/og-default.png"
canonical: "https://autospf.com/fr/dkim/dkim-signature/"
---

# Signature DKIM

Une signature DKIM est une signature cryptographique ajoutée aux en-têtes d'un e-mail (l'en-tête DKIM-Signature) qui permet aux destinataires de vérifier que le message a été autorisé par le domaine expéditeur et n'a pas été altéré en transit. Les tags clés incluent d (domaine), s (sélecteur), b (signature) et bh (empreinte du corps).

Ce guide fait partie de notre guide complet sur [DKIM](/fr/dkim/). Voir aussi : [l’enregistrement DKIM](/fr/dkim/dkim-record/) et [pourquoi DKIM échoue](/fr/dkim/why-dkim-fails/).

**Une signature DKIM est une signature cryptographique ajoutée aux en-têtes d’un e-mail — portée dans l’en-tête `DKIM-Signature` — qui permet à un serveur destinataire de vérifier que le message a été autorisé par le domaine expéditeur et n’a pas été altéré en transit.** La signature est générée avec une clé privée détenue par l’expéditeur et contrôlée à l’aide d’une clé publique correspondante publiée dans le DNS.

## À quoi ressemble l’en-tête DKIM-Signature

La signature voyage sous la forme d’un unique champ d’en-tête ajouté en tête du message. Elle regroupe tout ce dont un destinataire a besoin — le domaine signataire, le sélecteur, quels en-têtes ont été signés, une empreinte du corps, et la signature elle-même — dans une série de paires `tag=value` séparées par des points-virgules.

```
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed;
    d=example.com; s=selector1; t=1700000000;
    h=from:to:subject:date;
    bh=2jUSOH9NhtVGCQWNr9BrIAPreKQjO6Sn7XIkfJVOzv8=;
    b=Cg5Xje8kY0m5xT1pW2qL4vN8rH6dF3aZ9cU7bE0iQoR2sT4uV6wX8yZ1
    aB3cD5eF7gH9jK2lM4nP6qR8sT0uV2wX4yZ6aB8cD0eF2gH4jK6l=
```

L’en-tête est inséré par le serveur de messagerie de l’expéditeur avant que le message ne quitte le domaine. Les sauts de ligne et l’indentation ne servent qu’au repliement — la valeur est logiquement une seule chaîne continue.

## Les tags d’une signature DKIM

Chaque tag porte une pièce du puzzle de vérification. Le signataire choisit ces valeurs ; le vérificateur les relit pour reconstruire et contrôler la signature.

| Tag   | Nom                | Objectif                                                                                 |
| ----- | ------------------ | ---------------------------------------------------------------------------------------- |
| v     | Version            | Version DKIM. Toujours 1.                                                                |
| a     | Algorithme         | Algorithme de hachage et de signature, par ex. rsa-sha256 ou ed25519-sha256.             |
| d     | Domaine            | Le domaine signataire — l’identité que DKIM authentifie.                                 |
| s     | Sélecteur          | Nomme quelle clé publique récupérer dans le DNS du domaine.                              |
| h     | En-têtes signés    | Liste séparée par des deux-points des champs d’en-tête couverts par la signature.        |
| bh    | Empreinte du corps | Empreinte du corps (canonicalisé) du message.                                            |
| b     | Signature          | La signature cryptographique réelle, encodée en base64.                                  |
| c     | Canonicalisation   | Comment les en-têtes/le corps sont normalisés avant le hachage, par ex. relaxed/relaxed. |
| t / x | Horodatages        | t est le moment où le message a été signé ; x est le moment où la signature expire.      |

## Comment fonctionne la signature (à l’envoi)

Lorsqu’un message quitte le serveur expéditeur, DKIM fait deux choses. D’abord, il canonicalise le corps et le hache, stockant le résultat dans `bh`. Ensuite, il canonicalise les en-têtes nommés dans `h` — ainsi que l’en-tête DKIM-Signature lui-même (avec un `b` vide) — hache ce bloc, et signe l’empreinte avec la clé privée du domaine. La signature résultante devient la valeur `b`. Comme la clé privée ne quitte jamais l’expéditeur, seul le véritable propriétaire du domaine peut produire une signature qui se validera.

## Comment fonctionne la vérification (à la réception)

Le serveur destinataire lit l’en-tête `DKIM-Signature` pour connaître le domaine (`d`) et le [sélecteur](/fr/dkim/dkim-selector/). Il interroge le DNS à `<selector>._domainkey.<domain>` pour récupérer la clé publique depuis l’[enregistrement DKIM](/fr/dkim/dkim-record/). Il répète ensuite le travail de l’expéditeur : il canonicalise et hache le corps, le compare à `bh`, canonicalise et hache les en-têtes signés, et utilise la clé publique pour contrôler `b` par rapport à cette empreinte d’en-têtes. Si l’empreinte du corps correspond et que la signature se vérifie, DKIM passe. Le contrôle `bh` est ce qui détecte toute altération du corps du message — même un seul caractère modifié produit une empreinte différente et fait échouer le contrôle.

## Quand les signatures échouent

Une signature DKIM échoue dès que le message que le destinataire voit ne correspond plus à ce que l’expéditeur a signé. Les causes les plus courantes sont :

- **Modification en transit** — les listes de diffusion, les transitaires et certaines passerelles réécrivent les objets, ajoutent des pieds de page ou ré-encodent le corps, ce qui casse l’empreinte du corps.
- **Non-correspondance de l’empreinte du corps** — toute modification de la portion signée du corps change `bh`, de sorte que la vérification échoue même si la clé est correcte.
- **Clé erronée ou manquante** — le sélecteur pointe vers un enregistrement DNS absent, expiré, ou contenant la mauvaise clé publique.

Pour une analyse plus complète des causes et solutions, consultez [pourquoi DKIM échoue](/fr/dkim/why-dkim-fails/), et utilisez l’[outil de recherche DKIM](/fr/tools/dkim-lookup/) gratuit pour confirmer que la clé publique d’un sélecteur est publiée et bien formée.

## Foire aux questions

### Qu’est-ce qu’une signature DKIM ?

Une signature DKIM est une signature cryptographique ajoutée aux en-têtes d’un e-mail dans le champ `DKIM-Signature`. L’expéditeur la génère avec une clé privée sur certains en-têtes et une empreinte du corps. Les destinataires la vérifient à l’aide d’une clé publique dans le DNS, prouvant que le message provient du domaine et n’a pas été altéré.

### Que signifie le tag b= dans une signature DKIM ?

Le tag `b=` contient la signature réelle : une valeur encodée en base64 produite en signant une empreinte des en-têtes signés canonicalisés avec la clé privée du domaine expéditeur. Le destinataire la décode et la vérifie à l’aide de la clé publique récupérée dans le DNS. Si les en-têtes signés ont changé en transit, le contrôle `b=` échoue.

### Pourquoi une signature DKIM échoue-t-elle après un transfert ?

Les transitaires et les listes de diffusion modifient souvent le message — ajout de pieds de page, réécriture de l’objet, ou ré-encodage du corps. Comme DKIM signe le corps exact et certains en-têtes, une telle modification altère l’empreinte calculée de sorte qu’elle ne correspond plus au `bh` signé ou à l’empreinte des en-têtes. La signature échoue alors à la vérification même si l’original était valide.

### Qu’est-ce que l’empreinte du corps (bh) dans DKIM ?

Le tag `bh=` est une empreinte du corps du message après canonicalisation, calculée avec l’algorithme nommé dans `a`. À la réception, le vérificateur recalcule l’empreinte du corps et la compare à `bh`. Une non-correspondance signifie que le corps a été altéré en transit, de sorte que la signature est rejetée avant même que la signature cryptographique dans `b=` ne soit contrôlée.

Rated 5/5 on G2 · Trusted since 2018 

##  Trusted by 50,000+ domains 

### "AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

> It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change. 

 PJ 

Peter J.

 President · Small-Business (50 or fewer emp.) 

### "Helped us go beyond capacity"

> AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example. 

 VU 

Verified User

 Financial Services · Mid-Market (51-1000 emp.) 

### "Great service and great support"

> AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup. 

 GF 

Greg F.

 Mid-Market (51-1000 emp.) 

[Read our reviews on G2 ](https://www.g2.com/products/autospf/reviews)

```json
{"@context":"https://schema.org","@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]},"sameAs":["https://www.wikidata.org/wiki/Q138897474","https://www.linkedin.com/company/autospf","https://x.com/autospf01","https://www.facebook.com/autospf","https://github.com/duocircle","https://www.g2.com/products/autospf/reviews"],"aggregateRating":{"@type":"AggregateRating","ratingValue":"5.0","reviewCount":"21","bestRating":"5","worstRating":"1","url":"https://www.g2.com/products/autospf/reviews"},"contactPoint":{"@type":"ContactPoint","contactType":"customer support","url":"https://autospf.com/contact-us/"},"knowsAbout":["SPF Record Flattening","Sender Policy Framework","Email Authentication","DNS Management","DMARC","DKIM","Email Deliverability","SPF Lookup Limits"]}
```

```json
{"@context":"https://schema.org","@type":"WebSite","name":"AutoSPF","url":"https://autospf.com","description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","publisher":{"@type":"Organization","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]}}}
```

```json
{"@context":"https://schema.org","@type":"FAQPage","mainEntity":[{"@type":"Question","name":"Qu'est-ce qu'une signature DKIM ?","acceptedAnswer":{"@type":"Answer","text":"Une signature DKIM est une signature cryptographique ajoutée aux en-têtes d'un e-mail dans le champ `DKIM-Signature`. L'expéditeur la génère avec une clé privée sur certains en-têtes et une empreinte du corps. Les destinataires la vérifient à l'aide d'une clé publique dans le DNS, prouvant que le message provient du domaine et n'a pas été altéré."}},{"@type":"Question","name":"Que signifie le tag b= dans une signature DKIM ?","acceptedAnswer":{"@type":"Answer","text":"Le tag `b=` contient la signature réelle : une valeur encodée en base64 produite en signant une empreinte des en-têtes signés canonicalisés avec la clé privée du domaine expéditeur. Le destinataire la décode et la vérifie à l'aide de la clé publique récupérée dans le DNS. Si les en-têtes signés ont changé en transit, le contrôle `b=` échoue."}},{"@type":"Question","name":"Pourquoi une signature DKIM échoue-t-elle après un transfert ?","acceptedAnswer":{"@type":"Answer","text":"Les transitaires et les listes de diffusion modifient souvent le message — ajout de pieds de page, réécriture de l'objet, ou ré-encodage du corps. Comme DKIM signe le corps exact et certains en-têtes, une telle modification altère l'empreinte calculée de sorte qu'elle ne correspond plus au `bh` signé ou à l'empreinte des en-têtes. La signature échoue alors à la vérification même si l'original était valide."}},{"@type":"Question","name":"Qu'est-ce que l'empreinte du corps (bh) dans DKIM ?","acceptedAnswer":{"@type":"Answer","text":"Le tag `bh=` est une empreinte du corps du message après canonicalisation, calculée avec l'algorithme nommé dans `a`. À la réception, le vérificateur recalcule l'empreinte du corps et la compare à `bh`. Une non-correspondance signifie que le corps a été altéré en transit, de sorte que la signature est rejetée avant même que la signature cryptographique dans `b=` ne soit contrôlée."}}]}
```

```json
{"@context":"https://schema.org","@type":"BreadcrumbList","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https://autospf.com/"},{"@type":"ListItem","position":2,"name":"DKIM","item":"https://autospf.com/fr/dkim/"},{"@type":"ListItem","position":3,"name":"DKIM","item":"https://autospf.com/fr/dkim/dkim-signature/"}]}
```

```json
{"@context":"https://schema.org","@type":"Product","name":"AutoSPF","url":"https://autospf.com","aggregateRating":{"@type":"AggregateRating","ratingValue":5,"reviewCount":21,"bestRating":5,"worstRating":1},"review":[{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Peter J.","jobTitle":"President"},"datePublished":"2026-03-10","reviewBody":"It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF \"flattens\" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.","name":"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Verified User","jobTitle":"Financial Services"},"datePublished":"2025-07-31","reviewBody":"AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.","name":"Helped us go beyond capacity","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Greg F."},"datePublished":"2023-07-26","reviewBody":"AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.","name":"Great service and great support","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}}]}
```
