Vérifier DKIM : rechercher une clé DKIM

Recherchez la clé publique DKIM qu'un domaine publie pour un sélecteur, ou essayez les sélecteurs par défaut des fournisseurs de messagerie courants, et voyez si la clé est lisible, quelle est sa longueur et si elle est révoquée.

Pourquoi DKIM exige un sélecteur

Une clé DKIM est publiée sous forme d'enregistrement TXT à selecteur._domainkey.votre-domaine. Le sélecteur est une étiquette choisie par celui qui envoie les e-mails, et un domaine peut en avoir beaucoup : un par fournisseur de messagerie, renouvelés au fil du temps. Le DNS n'offre aucun moyen de les lister ; une recherche DKIM a donc besoin du sélecteur.

Vous le trouverez dans n'importe quel message envoyé par le domaine : ouvrez la source du message et lisez l'en-tête DKIM-Signature. La balise s= est le sélecteur et d= le domaine signataire. Si vous laissez le sélecteur vide, OrbitProbe essaie une liste fixe de sélecteurs que les grands fournisseurs utilisent par défaut. Ne rien trouver dans cette liste ne signifie pas que le domaine n'a pas de DKIM.

Lire le résultat

v=DKIM1 identifie l'enregistrement, k= donne le type de clé (RSA sauf mention contraire, ou ed25519) et p= contient la clé publique. Pour les clés RSA, l'outil décode la clé et indique sa longueur : 2048 bits est la norme actuelle, 1024 se vérifie encore mais devrait être renouvelée, et toute clé plus courte est rejetée par les grands destinataires. Un p= vide signifie que la clé a été révoquée volontairement. t=y indique que le domaine est encore en phase de test de DKIM.

Une clé valide dans le DNS, c'est la moitié de DKIM. L'autre moitié, c'est que le serveur d'envoi signe réellement avec la clé privée correspondante, ce que seul un vrai message peut montrer. Cherchez dkim=pass dans l'en-tête Authentication-Results d'un message distribué.

Comment utiliser cet outil

  1. Saisissez le domaine. Saisissez ou collez un nom de domaine comme example.com. Une URL complète convient aussi : le schéma, le chemin et un www initial sont retirés.
  2. Ajoutez le sélecteur si vous le connaissez. Le sélecteur est la balise s= d'un en-tête DKIM-Signature. Sans sélecteur, l'outil essaie une liste de sélecteurs courants des fournisseurs.
  3. Lisez la clé. Voyez le type et la longueur de la clé, ainsi que les indicateurs de test et de révocation. Une clé dans le DNS montre que DKIM est configuré, pas que les e-mails sont signés.

Équivalent en ligne de commande

La même vérification depuis un terminal. Les commandes utilisent example.com : remplacez-le par votre propre nom.

  • Clé DKIM d'un sélecteurdig selector1._domainkey.example.com TXT +short
  • Windowsnslookup -type=TXT selector1._domainkey.example.com

Remplacez selector1 par le sélecteur de la balise s= d'un vrai message.

Questions fréquentes

Comment trouver mon sélecteur DKIM ?

Ouvrez la source d'un e-mail envoyé depuis le domaine et repérez l'en-tête DKIM-Signature. La valeur après s= est le sélecteur. Les fournisseurs de messagerie l'affichent aussi sur leur page d'authentification du domaine.

Aucun enregistrement DKIM n'a été trouvé. Le domaine n'utilise-t-il pas DKIM ?

Pas nécessairement. Sans sélecteur, seuls des sélecteurs par défaut courants sont essayés. Récupérez le sélecteur dans un vrai message et relancez la vérification.

Quelle longueur de clé DKIM utiliser ?

RSA 2048 bits. Certains hébergeurs DNS exigent que l'enregistrement soit découpé en plusieurs chaînes entre guillemets, car une chaîne seule est limitée à 255 caractères ; c'est normal et pris en charge ici.

Que signifie un p= vide ?

La clé a été révoquée. Les messages signés avec ce sélecteur ne se vérifient plus. C'est la manière standard de retirer une clé.

DKIM suffit-il à empêcher l'usurpation ?

Non. DKIM prouve qu'un message a été signé par un domaine. C'est DMARC qui demande aux destinataires d'exiger que le domaine signataire corresponde à l'adresse From visible, et qui dit quoi faire quand ce n'est pas le cas.