Analyseur DKIM gratuit
Des signatures solides, des clés à jour.
DKIM signe les messages avec une clé publiée en DNS. Cet analyseur découvre les sélecteurs d’un domaine, lit les clés publiques et signale les clés faibles, révoquées ou en mode test.
- Gratuit
- Sans compte
- Résultat immédiat
- Données publiques
Analyser un domaine
Comment ça marche
- 1
Saisissez un domaine
Indiquez le domaine à analyser — et son sélecteur si vous le connaissez. Aucun compte requis.
- 2
Lecture du DNS public
L’analyseur sonde les sélecteurs les plus courants, lit chaque clé publiée et repère les clés faibles, révoquées ou en mode test.
- 3
Verdict immédiat
Les sélecteurs trouvés, le type et la taille des clés s’affichent à l’écran. Un compte gratuit permet ensuite de surveiller les changements.
Pourquoi c’est important
Sans DKIM valide, l’alignement DMARC repose sur le seul SPF — plus fragile au transfert. Une clé faible ou révoquée affaiblit la signature et la confiance des réceptions. Publier une clé RSA de 2048 bits (ou Ed25519) et retirer les clés mortes restaure une base d’authentification saine.
Signature forgeable
Une clé RSA de 1024 bits est sous l’état de l’art ; en dessous, elle est cassable et la signature ne prouve plus rien.
Clés mortes en DNS
Une clé révoquée (« p= » vide) laissée en place brouille la validation et trahit une rotation inachevée.
DMARC fragilisé
Sans DKIM valide, l’alignement DMARC repose sur le seul SPF — plus fragile, surtout au transfert.
Sélecteurs et clés DKIM
Une clé DKIM est publiée à « sélecteur._domainkey.domaine » : chaque service d’envoi a le sien (Google « google », Microsoft « selector1 »/« selector2 », etc.). La signature ne vaut que ce que vaut la clé — une clé RSA de 1024 bits est sous l’état de l’art, en dessous elle est cassable, et un « p= » vide signale une clé révoquée.
À retenir — Viser RSA 2048 bits ou Ed25519 ; 1024 bits reste toléré mais faible. Chaque service d’envoi publie son propre sélecteur.
Comment fonctionne l’analyseur
L’analyseur interroge le DNS public pour une liste de sélecteurs courants, puis lit chaque clé trouvée (type, taille) et repère les clés révoquées ou en mode test. Il ne lit que des données DNS publiques — aucun serveur du domaine n’est contacté. Si le sélecteur du domaine n’est pas dans la liste, il suffit de le saisir.
Questions fréquentes
- L’analyse présente-t-elle un risque pour le domaine ?
- Non. L’analyseur ne lit que des enregistrements DNS publics ; il ne se connecte à aucun serveur du domaine et ne modifie rien.
- Que faire si aucun sélecteur n’est trouvé ?
- Le domaine utilise peut-être un sélecteur absent de la liste courante. Le sélecteur figure dans la console de l’expéditeur ou dans l’en-tête « DKIM-Signature » d’un message reçu ; il suffit de le saisir pour l’analyser.
- Quelle taille de clé DKIM viser ?
- RSA 2048 bits est l’état de l’art (M3AAWG) ; 1024 bits reste toléré mais faible ; en dessous, la clé est cassable. Ed25519 est sûr avec une clé courte.
Des signatures DKIM qui tiennent
Analyser mon DKIMGratuit et immédiat — lecture du DNS public, aucun compte requis.
