Pourquoi DKIM exige un sélecteur
Une clé DKIM est publiée sous forme d'enregistrement TXT à selecteur._domainkey.votre-domaine. Le sélecteur est une étiquette choisie par celui qui envoie les e-mails, et un domaine peut en avoir beaucoup : un par fournisseur de messagerie, renouvelés au fil du temps. Le DNS n'offre aucun moyen de les lister ; une recherche DKIM a donc besoin du sélecteur.
Vous le trouverez dans n'importe quel message envoyé par le domaine : ouvrez la source du message et lisez l'en-tête DKIM-Signature. La balise s= est le sélecteur et d= le domaine signataire. Si vous laissez le sélecteur vide, OrbitProbe essaie une liste fixe de sélecteurs que les grands fournisseurs utilisent par défaut. Ne rien trouver dans cette liste ne signifie pas que le domaine n'a pas de DKIM.
Lire le résultat
v=DKIM1 identifie l'enregistrement, k= donne le type de clé (RSA sauf mention contraire, ou ed25519) et p= contient la clé publique. Pour les clés RSA, l'outil décode la clé et indique sa longueur : 2048 bits est la norme actuelle, 1024 se vérifie encore mais devrait être renouvelée, et toute clé plus courte est rejetée par les grands destinataires. Un p= vide signifie que la clé a été révoquée volontairement. t=y indique que le domaine est encore en phase de test de DKIM.
Une clé valide dans le DNS, c'est la moitié de DKIM. L'autre moitié, c'est que le serveur d'envoi signe réellement avec la clé privée correspondante, ce que seul un vrai message peut montrer. Cherchez dkim=pass dans l'en-tête Authentication-Results d'un message distribué.