Vérificateur d'enregistrement DKIM

Collez un enregistrement DKIM TXTpour inspecter sa version, son type de clé, sa clé publique, ses services et les morceaux DNS cités.

Enregistrement DKIM
Collez une liste de balises telle quev=DKIM1;k=rsa;p=…. Les morceaux TXT cités et les parenthèses de fichier de zone sont acceptés et joints.

Analyse DKIM

Collez un enregistrement DKIM, puis vérifiez-le.

Enregistrer des notes

    Version
    Type de clé
    Taille de clé
    Services

    Champs analysés

    ÉtiqueterValeur
    Collez un enregistrement DKIM pour l'inspecter.

    Votre enregistrement DKIM reste dans votre navigateur.BroBroGo ne le télécharge ni ne l'enregistre.

    FAQ

    Pourquoi les enregistrements longs DKIM sont-ils divisés en chaînes entre guillemets?

    Un enregistrement DNS TXTpeut contenir plusieurs chaînes de caractères, chaque chaîne étant limitée aux octets255.DNS joint les chaînes dans l'ordre, donc tous les morceaux doivent rester dans un seul enregistrement TXT.

    Quels types de clés DKIM ce vérificateur reconnaît-il?

    Il reconnaît les clés publiques RSA et Ed25519, vérifie leur forme Base64 et signale les clés RSA inférieures aux bits1024comme non valides et les clés inférieures aux bits2048comme plus faibles que celles recommandées.

    Un résultat propre prouve-t-il que DKIM fonctionne?

    Non. Cette page vérifie uniquement le texte de l'enregistrement que vous collez. Il n'interroge pas DNS, ne vérifie pas la signature d'un message, ne confirme pas le nom du sélecteur et ne prouve pas que les destinataires du courrier peuvent récupérer l'enregistrement.

    Le protocole DKIM (DomainKeys Identified Mail) joue un rôle fondamental dans la sécurisation de la messagerie électronique en permettant à un domaine d'associer son nom à un message grâce à une signature cryptographique. Cette signature est vérifiée par les serveurs de réception à l'aide d'une clé publique publiée dans le système de noms de domaine (DNS) sous la forme d'un enregistrement TXT. L'outil « Vérificateur d'enregistrement DKIM » permet d'analyser la syntaxe et la structure de cet enregistrement afin de s'assurer de sa conformité avant sa publication ou lors d'une phase de dépannage.

    Structure et composants d'un enregistrement DKIM TXT

    Un enregistrement DKIM se présente sous la forme d'une liste de balises séparées par des points-virgules, chaque balise associant un nom et une valeur par le signe égal. L'analyse de ces composants permet de valider la configuration de l'authentification.

    • La balise de version (v): Elle définit la version du protocole utilisée. Lorsqu'elle est présente, la balise v=DKIM1 doit obligatoirement être la première balise de l'enregistrement. La valeur de cette balise doit être strictement égale à DKIM1.
    • La balise de type de clé (k): Elle indique l'algorithme cryptographique employé pour la paire de clés. Les valeurs prises en charge sont rsa et ed25519.
    • La balise de clé publique (p): Ce champ requis contient la clé publique codée en Base64. Si cette valeur est laissée vide, l'enregistrement publie alors une clé DKIM révoquée.
    • La balise de services (s): Elle restreint les services qui peuvent utiliser cette clé. La valeur définie doit contenir email ou l'astérisque *.
    • La balise d'algorithmes de hachage (h): Elle spécifie les algorithmes de hachage autorisés pour la signature. Pour les signatures DKIM actuelles, cette balise doit obligatoirement autoriser sha256. L'utilisation de sha1 est désormais obsolète et ne doit plus être employée.

    Cryptographie et types de clés dans DKIM

    La sécurité de DKIM repose sur l'utilisation de la cryptographie asymétrique. L'outil prend en charge et valide deux types de clés publiques: RSA et Ed25519.

    Le type de clé RSA est le plus répandu, mais sa sécurité dépend directement de sa longueur en bits. Les clés RSA de moins de 1024 bits sont considérées comme non valides et insuffisantes pour assurer la sécurité des échanges. Pour les clés dont la taille est comprise entre 1024 bits et moins de 2048 bits, bien qu'elles soient techniquement acceptées, elles sont signalées comme plus faibles que la recommandation actuelle. Une taille de clé de 2048 bits ou plus est recommandée pour garantir une protection robuste.

    Le type de clé Ed25519 représente une alternative moderne et performante. Contrairement à RSA, la clé publique Ed25519 doit obligatoirement se décoder pour obtenir une longueur stricte de 32 octets. Toute autre longueur de décodage indique une clé mal formée.

    Limitations du DNS et découpage en morceaux TXT

    Lors de la publication d'un enregistrement DKIM dans la zone DNS, les administrateurs se heurtent aux limites techniques du protocole DNS. Un enregistrement DNS TXT peut contenir plusieurs chaînes de caractères distinctes, mais chaque chaîne individuelle est strictement limitée à une taille maximale de 255 octets.

    Pour contourner cette limite sans tronquer la clé publique, les longs enregistrements DKIM sont divisés en plusieurs morceaux de texte placés entre guillemets. Le serveur DNS se charge ensuite de joindre ces morceaux dans l'ordre pour reconstituer l'enregistrement complet. L'outil accepte les entrées contenant des morceaux TXT cités entre guillemets ainsi que les parenthèses de fichier de zone, en les assemblant automatiquement avant de procéder à l'analyse, dans la limite d'une longueur totale de 20 000 caractères.

    Fonctionnement et limites de la vérification locale

    Le traitement de l'enregistrement s'effectue localement, directement dans le navigateur de l'utilisateur. Aucune donnée n'est téléchargée ou enregistrée par BroBroGo.

    Il convient de distinguer cette analyse textuelle d'une vérification complète de la chaîne de livraison. L'outil n'interroge pas les serveurs DNS pour récupérer un enregistrement en ligne et ne procède à aucune vérification de signature sur des messages électroniques réels. Il s'agit d'un examen de configuration syntaxique et structurel basé uniquement sur la valeur textuelle collée par l'utilisateur.

    Erreurs et avertissements de configuration courants

    Lors de l'analyse d'un enregistrement DKIM, plusieurs anomalies peuvent être détectées par l'outil:

    • Erreurs de syntaxe générale: L'absence du signe égal dans un champ, l'utilisation d'un nom de balise mal formé ou la présence d'une balise dupliquée (comme la balise p ou k apparaissant plusieurs fois).
    • Problèmes de présentation: Une mauvaise mise en forme des guillemets dans les morceaux TXT ou le dépassement de la limite de 255 octets pour un seul bloc de caractères DNS.
    • Non-conformité des balises obligatoires: L'absence de la balise de clé publique p, une balise v qui n'est pas placée en première position ou dont la valeur diffère de DKIM1.
    • Faiblesses cryptographiques: L'utilisation d'une clé RSA de taille insuffisante, une clé Ed25519 ne correspondant pas à la taille requise de 32 octets, ou l'usage de l'algorithme obsolète sha1.

    FAQ

    Pourquoi les enregistrements longs DKIM sont-ils divisés en chaînes entre guillemets?

    Un enregistrement DNS TXT peut contenir plusieurs chaînes de caractères, chaque chaîne étant limitée aux octets 255. DNS joint les chaînes dans l'ordre, donc tous les morceaux doivent rester dans un seul enregistrement TXT.

    Quels types de clés DKIM ce vérificateur reconnaît-il?

    Il reconnaît les clés publiques RSA et Ed25519, vérifie leur forme Base64 et signale les clés RSA inférieures aux bits 1024 comme non valides et les clés inférieures aux bits 2048 comme plus faibles que celles recommandées.

    Un résultat propre prouve-t-il que DKIM fonctionne?

    Non. Cette page vérifie uniquement le texte de l'enregistrement que vous collez. Il n'interroge pas DNS, ne vérifie pas la signature d'un message, ne confirme pas le nom du sélecteur et ne prouve pas que les destinataires du courrier peuvent récupérer l'enregistrement.

    Que signifie une balise de clé publique "p" vide dans un enregistrement DKIM?

    Une balise p vide indique que la clé DKIM a été révoquée. C'est une méthode standard pour signaler aux serveurs de réception que la clé précédemment utilisée n'est plus active ni autorisée à signer des messages pour le domaine.