Aller au contenu
Force des clés et sélecteurs

Analyseur DKIM gratuit

Des signatures solides, des clés à jour.

DKIM signe les messages avec une clé publiée en DNS. Cet analyseur découvre les sélecteurs d’un domaine, lit les clés publiques et signale les clés faibles, révoquées ou en mode test.

  • Gratuit
  • Sans compte
  • Résultat immédiat
  • Données publiques

Analyser un domaine

Laisser vide pour tester les sélecteurs les plus courants.

Comment ça marche

  1. 1

    Saisissez un domaine

    Indiquez le domaine à analyser — et son sélecteur si vous le connaissez. Aucun compte requis.

  2. 2

    Lecture du DNS public

    L’analyseur sonde les sélecteurs les plus courants, lit chaque clé publiée et repère les clés faibles, révoquées ou en mode test.

  3. 3

    Verdict immédiat

    Les sélecteurs trouvés, le type et la taille des clés s’affichent à l’écran. Un compte gratuit permet ensuite de surveiller les changements.

Pourquoi c’est important

Sans DKIM valide, l’alignement DMARC repose sur le seul SPF — plus fragile au transfert. Une clé faible ou révoquée affaiblit la signature et la confiance des réceptions. Publier une clé RSA de 2048 bits (ou Ed25519) et retirer les clés mortes restaure une base d’authentification saine.

Signature forgeable

Une clé RSA de 1024 bits est sous l’état de l’art ; en dessous, elle est cassable et la signature ne prouve plus rien.

Clés mortes en DNS

Une clé révoquée (« p= » vide) laissée en place brouille la validation et trahit une rotation inachevée.

DMARC fragilisé

Sans DKIM valide, l’alignement DMARC repose sur le seul SPF — plus fragile, surtout au transfert.

Sélecteurs et clés DKIM

Une clé DKIM est publiée à « sélecteur._domainkey.domaine » : chaque service d’envoi a le sien (Google « google », Microsoft « selector1 »/« selector2 », etc.). La signature ne vaut que ce que vaut la clé — une clé RSA de 1024 bits est sous l’état de l’art, en dessous elle est cassable, et un « p= » vide signale une clé révoquée.

À retenirViser RSA 2048 bits ou Ed25519 ; 1024 bits reste toléré mais faible. Chaque service d’envoi publie son propre sélecteur.

Comment fonctionne l’analyseur

L’analyseur interroge le DNS public pour une liste de sélecteurs courants, puis lit chaque clé trouvée (type, taille) et repère les clés révoquées ou en mode test. Il ne lit que des données DNS publiques — aucun serveur du domaine n’est contacté. Si le sélecteur du domaine n’est pas dans la liste, il suffit de le saisir.

Questions fréquentes

L’analyse présente-t-elle un risque pour le domaine ?
Non. L’analyseur ne lit que des enregistrements DNS publics ; il ne se connecte à aucun serveur du domaine et ne modifie rien.
Que faire si aucun sélecteur n’est trouvé ?
Le domaine utilise peut-être un sélecteur absent de la liste courante. Le sélecteur figure dans la console de l’expéditeur ou dans l’en-tête « DKIM-Signature » d’un message reçu ; il suffit de le saisir pour l’analyser.
Quelle taille de clé DKIM viser ?
RSA 2048 bits est l’état de l’art (M3AAWG) ; 1024 bits reste toléré mais faible ; en dessous, la clé est cassable. Ed25519 est sûr avec une clé courte.

Des signatures DKIM qui tiennent

Analyser mon DKIM

Gratuit et immédiat — lecture du DNS public, aucun compte requis.