Le protocole DKIM (DomainKeys Identified Mail) joue un rôle fondamental dans la sécurisation de la messagerie électronique en permettant à un domaine d'authentifier ses courriels au moyen d'une signature cryptographique. Cette signature est vérifiée par les serveurs de réception grâce à une clé publique publiée dans le système de noms de domaine (DNS) sous la forme d'un enregistrement TXT.
Le format de cet enregistrement obéit à des règles syntaxiques et cryptographiques strictes. Une simple erreur de frappe, un problème de découpage de chaîne ou l'utilisation d'une clé trop faible peut invalider la signature de vos messages, entraînant leur rejet ou leur classement parmi les courriels indésirables.
Structure et composants d'un enregistrement DKIM TXT
Un enregistrement DKIM se présente sous la forme d'une liste de balises séparées par des points-virgules. Chaque balise se compose d'un nom, d'un signe égal et d'une valeur. L'analyse de ces composants permet de valider la configuration de l'authentification:
- La version (
v): Elle définit la version du protocole. Lorsqu'elle est présente, la balisev=DKIM1doit obligatoirement se trouver au tout début de l'enregistrement. - Le type de clé (
k): Il indique l'algorithme cryptographique utilisé pour la signature, généralementrsaoued25519. - La clé publique (
p): Représentée par une chaîne de caractères encodée en Base64, il s'agit de la partie publique de la paire de clés qui permet aux serveurs destinataires de décoder et de valider la signature DKIM. - Les services (
s): Cette balise restreint l'utilisation de la clé à certains services spécifiques, comme le courrier électronique (email) ou l'ensemble des services (*). - Les algorithmes de hachage (
h): Ils spécifient les algorithmes autorisés pour la signature.
Les limites de taille du DNS et le découpage en morceaux TXT
Le système DNS impose des contraintes techniques strictes sur la longueur des données textuelles. Un enregistrement DNS TXT peut contenir plusieurs chaînes de caractères distinctes, mais chaque chaîne individuelle est limitée à un maximum de 255 octets.
Pour publier des clés cryptographiques longues (comme les clés RSA de 2048 bits), il est nécessaire de segmenter la valeur de la clé en plusieurs morceaux de texte entourés de guillemets. Lors de la résolution DNS, le serveur de messagerie du destinataire rassemble automatiquement ces morceaux dans l'ordre pour reconstituer l'enregistrement complet. Si la présentation de ces guillemets est mal formée ou si un morceau dépasse la limite de 255 octets, l'enregistrement devient illisible pour les serveurs de réception.
Fonctionnement de l'analyse locale
Le traitement de votre enregistrement s'effectue entièrement au sein de votre navigateur Web. Contrairement à d'autres outils de diagnostic, cette page n'effectue aucune requête DNS externe et ne procède pas à la vérification de signatures sur des courriels réels.
Cette approche locale garantit que les données saisies ne sont pas transmises sur le réseau. Votre enregistrement DKIM reste dans votre navigateur.BroBroGo ne le télécharge ni ne l'enregistre. L'outil accepte des saisies allant jusqu'à 20 000 caractères, prend en charge les morceaux TXT entre guillemets ainsi que les parenthèses de fichiers de zone, et les assemble automatiquement avant de procéder à l'analyse syntaxique.
Règles de validation et messages d'erreur
Pour garantir la conformité de votre enregistrement aux standards de messagerie, l'analyseur applique une série de règles strictes et génère des avertissements ou des erreurs spécifiques en cas de non-conformité:
Validité de la version et des balises
- La balise de version doit être exacte: si elle est présente, elle doit se situer au début. Dans le cas contraire, l'outil affiche:
La balisev=DKIM1 doit être la première balise quand elle est présente.. Si la valeur est incorrecte, le message est:La balise v doit être exactement DKIM1, et non «‹detail›».. - Chaque champ doit respecter la syntaxe standard. Si un signe égal est manquant, l'outil signale:
Il manque un signe égal dans le champ «‹tag›».. Si le nom d'une balise est invalide, le messageLe nom de la balise «‹tag›» est mal formé.s'affiche. - Les doublons sont interdits:
La balise‹tag›apparaît plusieurs fois..
Exigences relatives aux clés et algorithmes
- Types de clés acceptés: Seuls RSA et Ed25519 sont pris en charge. Un type incorrect déclenche:
Le type de clé «‹detail›» n'est pas pris en charge. Utilisezrsaoued25519.. - Taille des clés RSA: Les clés de moins de 1024 bits sont considérées comme non valides et déclenchent l'erreur:
La clé RSA est constituée de bits‹detail›.DKIM nécessite au moins les bits1024.. Les clés de moins de 2048 bits, bien que fonctionnelles, génèrent un avertissement de sécurité:La clé RSA est constituée de bits‹detail›. Des bits2048ou plus sont recommandés.. - Clés Ed25519: La clé publique doit décoder exactement à 32 octets. Si ce n'est pas le cas, l'erreur suivante apparaît:
La clé Ed25519 décode en octets‹detail›au lieu de32.. - Révocation: Une balise
pvide indique que la clé a été révoquée. L'outil le signale par:La valeur p est vide, ce qui publie une clé DKIM révoquée.. Si la balise est totalement absente, le message est:La balise de clé publique p requise est manquante..
Paramètres de hachage et de services
- Algorithmes obsolètes: L'utilisation de SHA-1 est désormais interdite en raison de ses faiblesses cryptographiques. L'outil affiche:
sha1est désuet pour les signatures DKIM et ne doit pas être utilisé.. De plus, la configuration doit explicitement autoriser SHA-256:La balise h doit autorisersha256pour les signatures DKIM actuelles.. - Services autorisés: La valeur de la balise
sdoit être restreinte. Si elle contient une valeur non valide, le message indique:La valeur s «‹detail›» contient un service non pris en charge. Utilisez le courriel ou *..
FAQ
Pourquoi les enregistrements longs DKIM sont-ils divisés en chaînes entre guillemets?
Un enregistrement DNS TXTpeut contenir plusieurs chaînes de caractères, chaque chaîne étant limitée aux octets255.DNS joint les chaînes dans l'ordre, donc tous les morceaux doivent rester dans un seul enregistrement TXT.
Quels types de clés DKIM ce vérificateur reconnaît-il?
Il reconnaît les clés publiques RSA et Ed25519, vérifie leur forme Base64 et signale les clés RSA inférieures aux bits1024comme non valides et les clés inférieures aux bits2048comme plus faibles que celles recommandées.
Un résultat propre prouve-t-il que DKIM fonctionne?
Non. Cette page vérifie seulement le texte de l'enregistrement que vous collez. Il n'interroge pas DNS, ne vérifie pas la signature d'un message, ne confirme pas le nom du sélecteur et ne prouve pas que les destinataires du courrier peuvent récupérer l'enregistrement.
Que signifie une clé DKIM révoquée?
Une clé révoquée est signalée lorsque la balise p est présente mais vide. Cela indique aux serveurs de réception que la clé précédemment utilisée pour signer les courriels de ce domaine n'est plus active ni digne de confiance.