Contrairement à SPF ou DMARC, un enregistrement DKIM n'est pas publié à un emplacement unique et prévisible - il réside sous un sélecteur. C'est ce qui rend la recherche DKIM délicate, et c'est ce que cet outil automatise.
Comment fonctionne une recherche DKIM
Une clé publique DKIM est publiée sous forme d'enregistrement TXT à selector._domainkey.votredomaine.com. Pour la rechercher, il vous faut deux éléments : le domaine et le sélecteur. Le sélecteur est un libellé choisi par le service qui signe votre courrier, de sorte qu'un même domaine peut avoir plusieurs enregistrements DKIM - un par service d'envoi - chacun sous un sélecteur différent.
Trouver le bon sélecteur
Le sélecteur apparaît dans l'en-tête DKIM-Signature de tout message signé de votre domaine, sous la balise s=. Si vous pouvez ouvrir les en-têtes bruts d'un message envoyé, c'est le moyen le plus sûr de le trouver. Sinon, la découverte automatique analyse les sélecteurs couramment utilisés par les fournisseurs, par exemple :
- Google Workspace -
google - Microsoft 365 -
selector1etselector2 - SendGrid -
s1ets2 - Mailchimp -
k1
Lire un enregistrement DKIM
Un enregistrement DKIM ressemble à ceci :
v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GN...
La balise v=DKIM1 l'identifie, k=rsa est le type de clé, et p= est la clé publique encodée en base64 que les destinataires utilisent pour vérifier les signatures. Un p= vide signifie que la clé a été révoquée. Le serveur destinataire récupère cette clé, la confronte à la signature du message, et valide DKIM uniquement si elles correspondent et que le message n'a pas été altéré en transit.
Ce qu'une vérification DKIM confirme
- La clé est publiée au sélecteur attendu et n'est pas révoquée.
- La clé est suffisamment robuste - 2048 bits est la norme moderne ; les clés de 1024 bits doivent être renforcées.
- L'enregistrement est bien formé, sans caractères parasites qui casseraient la vérification.
DKIM, SPF et DMARC fonctionnent ensemble
DKIM prouve qu'un message n'a pas été altéré, SPF prouve que le serveur d'envoi est autorisé, et DMARC relie les deux à votre adresse From visible et définit la politique d'application. DMARC peut réussir sur le seul alignement DKIM, ce qui fait d'un enregistrement DKIM valide une deuxième ligne d'authentification résiliente - en particulier pour le courrier transféré, où SPF échoue souvent. Maintenez les trois en bonne santé : AutoSPF gère automatiquement la partie SPF, un validateur de syntaxe SPF détecte les erreurs d'enregistrement avant les destinataires, et notre guide DKIM couvre le reste.