E-mail

Qu'est-ce que DKIM ?

Également connu sous le nom de: DomainKeys Identified Mail
Définition

DKIM cryptographically signs outgoing messages so a receiver can verify the domain and that the content was not altered in transit. The public key is published in DNS. Together with SPF it forms the basis on which DMARC makes a pass or fail decision.

Pourquoi DKIM est important

La clé publique est publiée dans le DNS. Avec SPF, elle constitue la base sur laquelle DMARC prend une décision de réussite ou d'échec.

DKIM en pratique

Lorsque vous gérez un serveur mail, DKIM est un enregistrement TXT DNS avec votre clé publique et un sélecteur dans votre logiciel mail. Vous examinez l'en-tête Authentication-Results dans un message de test que vous vous envoyez. Vous changez le sélecteur si vous faites pivoter les clés. Si vous vous trompez — mauvaise clé, mauvais sélecteur, enregistrement non propagé — les récepteurs traitent silencieusement votre mail comme non signé, et DMARC peut commencer à vous faire échouer. Votre délivrabilité chute sans erreur claire dans vos propres journaux. La vérifier avant de vous y fier vous évite cela.

Ce qu'on comprend mal à propos de DKIM

Les gens supposent que DKIM garantit que l'expéditeur est légitime. Ce n'est pas le cas. Cela prouve seulement que le message vient du domaine qui l'a signé. Un spammeur avec la clé de votre domaine (volée, mal configurée ou exposée via un signataire ouvert) la signe sans problème. La correction : DKIM concerne l'intégrité et l'alignement, pas la confiance en l'expéditeur. Associez-le avec SPF et DMARC.

DKIM — questions fréquentes

Qu'est-ce qu'un sélecteur DKIM ?

Un sélecteur est le nom qui relie votre signature DKIM à une clé publique spécifique dans le DNS. Par exemple, 'google' dans google._domainkey.example.com. Il permet de faire tourner les clés sans casser le courrier en transit. Maintenez-le en synchronisation avec votre logiciel de messagerie.

Comment tester si DKIM fonctionne ?

Envoyez un message à une adresse Gmail ou Outlook et inspectez les en-têtes. Cherchez la ligne Authentication-Results. Si elle indique 'dkim=pass' avec votre domaine, cela fonctionne. Si elle indique 'fail' ou 'neutral', vérifiez votre enregistrement DNS et le sélecteur de clé.

Plus de e-mail

SPF
SPF est un enregistrement DNS qui liste les serveurs autorisés à envoyer du courrier pour un domaine.
DMARC
DMARC indique aux récepteurs quoi faire des messages qui échouent aux vérifications SPF et DKIM, et où envoyer les rapports agrégés.