Vérificateur de force de clé DKIM
Vérifiez votre sélecteur DKIM, la longueur de votre clé, l'algorithme, la fonction de hachage et les indicateurs, et obtenez une note de sécurité claire accompagnée de recommandations de mise à niveau précises afin d'éviter tout échec de signature.Fonctionnement de l'outil de vérification de la force de la clé DKIM
Saisissez votre nom de domaine et votre sélecteur DKIM : l'outil effectuera alors une requête DNS en temps réel, extraira votre clé publique et réalisera une analyse cryptographique complète.
default, google, s1, et selector1 - ou ne rien indiquer pour que le système le détecte automatiquement.Ce que l'analyseur vérifie
Chaque vérification porte sur un aspect cryptographique ou opérationnel de votre clé de signature DKIM, qui peut être consultée via le DNS public.
h=sha256) est obligatoire.s=email numéro de série et le t=y Indicateur de test. Le DNS ne permet pas de déterminer l'âge de la clé ; la rotation est donc indiquée à titre de rappel et non comme une note d'évaluation — il est recommandé de procéder à une rotation tous les 6 mois environ.Problèmes courants liés à la sécurité des clés DKIM
Voici les problèmes les plus graves détectés par l'outil de vérification, ainsi que leurs implications respectives pour la sécurité de votre messagerie.
h=sha1 doit être considéré comme non sécurisé.h=sha256 et régénérez la paire de clés via votre fournisseur de messagerie ou votre prestataire de services de messagerie (ESP).t=y Ce paramètre indique aux destinataires que votre domaine est en phase de test DKIM et qu'ils doivent faire preuve d'indulgence en cas d'échec. S'il reste activé en environnement de production, il compromet la protection que le protocole DKIM est censé offrir.t=y de l'enregistrement DKIM une fois que vous aurez vérifié que la signature fonctionne correctement.s=email Il est important de noter que cette clé ne se limite pas à la signature des e-mails : elle peut théoriquement être utilisée pour d’autres services, ce qui élargit votre surface d’attaque.s=email à votre enregistrement TXT DKIM afin de limiter l'utilisation de la clé à la signature des e-mails (bonne pratique selon la RFC 6376).Comparaison des algorithmes de signature DKIM
Toutes les configurations DKIM ne présentent pas le même niveau de sécurité. Voici un comparatif des principaux types de clés en termes de sécurité, de performances et d'adoption.
| Algorithme | Taille de la clé | État de la sécurité | Performance | Recommandation |
|---|---|---|---|---|
| RSA-1024 | 1 024 bits | Obsolète | Signature rapide | Mettez à jour dès maintenant |
| RSA-2048 | 2 048 bits | Acceptable | Modéré | Minimum recommandé |
| RSA-4096 | 4 096 bits | Fort | Une signature plus lente | Convient à une utilisation nécessitant un haut niveau de sécurité |
| Ed25519 | 256 bits (EC) | Bonnes pratiques | Le plus rapide | Meilleures pratiques actuelles (RFC 8463) |
Foire aux questions
Qu'est-ce qu'un sélecteur DKIM et comment puis-je trouver le mien ?
s= balise de la DKIM-Signature en-tête de tout e-mail sortant. Pour trouver le vôtre, ouvrez les en-têtes bruts d'un e-mail envoyé depuis votre domaine et recherchez s=. Parmi les sélecteurs courants, on trouve notamment « default », « google », « s1 », « selector1 » et « k1 ». Si vous ne renseignez pas le champ « sélecteur » ici, nous détecterons automatiquement les sélecteurs courants.À quelle fréquence dois-je renouveler mes clés DKIM ?
Pourquoi le RSA-1024 est-il considéré comme dangereux ?
Qu'est-ce que l'Ed25519 et devrais-je l'adopter ?
Que signifie le score de robustesse d'une clé DKIM ?
Automatisez la surveillance DKIM sur l'ensemble de vos domaines
PowerDMARC surveille l'intégrité de la signature DKIM, la robustesse des clés et l'état des sélecteurs depuis un tableau de bord unique, et envoie des alertes dès qu'une signature échoue ou qu'une clé perd en robustesse.