Analyseur DKIM gratuit

DKIM signe les messages avec une clé publiée en DNS. Cet analyseur découvre les sélecteurs d’un domaine, lit les clés publiques et signale les clés faibles, révoquées ou en mode test.

Sélecteurs et clés DKIM

Une clé DKIM est publiée à « sélecteur._domainkey.domaine » : chaque service d’envoi a le sien (Google « google », Microsoft « selector1 »/« selector2 », etc.). La signature ne vaut que ce que vaut la clé — une clé RSA de 1024 bits est sous l’état de l’art, en dessous elle est cassable, et un « p= » vide signale une clé révoquée.

Comment fonctionne l’analyseur

L’analyseur interroge le DNS public pour une liste de sélecteurs courants, puis lit chaque clé trouvée (type, taille) et repère les clés révoquées ou en mode test. Il ne lit que des données DNS publiques — aucun serveur du domaine n’est contacté. Si le sélecteur du domaine n’est pas dans la liste, il suffit de le saisir.

Pourquoi c’est important

Sans DKIM valide, l’alignement DMARC repose sur le seul SPF — plus fragile au transfert. Une clé faible ou révoquée affaiblit la signature et la confiance des réceptions. Publier une clé RSA de 2048 bits (ou Ed25519) et retirer les clés mortes restaure une base d’authentification saine.

Questions fréquentes

L’analyse présente-t-elle un risque pour le domaine ?
Non. L’analyseur ne lit que des enregistrements DNS publics ; il ne se connecte à aucun serveur du domaine et ne modifie rien.
Que faire si aucun sélecteur n’est trouvé ?
Le domaine utilise peut-être un sélecteur absent de la liste courante. Le sélecteur figure dans la console de l’expéditeur ou dans l’en-tête « DKIM-Signature » d’un message reçu ; il suffit de le saisir pour l’analyser.
Quelle taille de clé DKIM viser ?
RSA 2048 bits est l’état de l’art (M3AAWG) ; 1024 bits reste toléré mais faible ; en dessous, la clé est cassable. Ed25519 est sûr avec une clé courte.

Analyser un domaine

Laisser vide pour tester les sélecteurs les plus courants.