Vérificateur de force de clé DKIM

Vérifiez votre sélecteur DKIM, la longueur de votre clé, l'algorithme, la fonction de hachage et les indicateurs, et obtenez une note de sécurité claire accompagnée de recommandations de mise à niveau précises afin d'éviter tout échec de signature.
Vérification de la longueur de la clé et de l'algorithme SHA-1 et détection des clés faibles Détecte automatiquement les sélecteurs courants 100 % gratuit
Sélecteurs courants :
Saisissez un nom de domaine et (facultatif) un sélecteur DKIM. Si vous ne renseignez pas le champ « sélecteur » – ou si celui-ci est introuvable –, nous détecterons automatiquement les sélecteurs les plus courants.

Fonctionnement de l'outil de vérification de la force de la clé DKIM

Saisissez votre nom de domaine et votre sélecteur DKIM : l'outil effectuera alors une requête DNS en temps réel, extraira votre clé publique et réalisera une analyse cryptographique complète.

1
Saisissez le domaine et le sélecteur. Indiquez votre domaine racine et le sélecteur DKIM utilisé par votre serveur de messagerie. Parmi les sélecteurs courants, on trouve notamment : default, google, s1, et selector1 - ou ne rien indiquer pour que le système le détecte automatiquement.
2
Les contrôles de sécurité sont effectués. Nous analysons la longueur de la clé, le type d'algorithme, la fonction de hachage, l'indicateur de service et l'indicateur de test, puis nous attribuons une note à votre clé sur une échelle de 0 à 100.
3
Bénéficiez de recommandations classées par ordre de priorité. Identifiez précisément les contrôles qui ont échoué et les raisons de cet échec, grâce à des mesures correctives spécifiques classées par niveau de risque afin de corriger les clés faibles et les algorithmes obsolètes.

Ce que l'analyseur vérifie

Chaque vérification porte sur un aspect cryptographique ou opérationnel de votre clé de signature DKIM, qui peut être consultée via le DNS public.

Longueur de clé
Le RSA-1024 est obsolète et peut être factorisé avec les moyens de calcul actuels. La longueur minimale recommandée est de 2 048 bits pour le RSA ; les clés à courbe elliptique Ed25519 constituent la meilleure pratique actuelle.
Guide de rotation des clés DKIM →
Algorithme de hachage
La fonction SHA-1 n'est plus sécurisée d'un point de vue cryptographique : il existe des collisions dans la pratique, et de nombreux destinataires commencent à refuser les e-mails signés avec SHA-1. SHA-256 (h=sha256) est obligatoire.
Qu'est-ce que le DKIM ? →
Drapeaux et rotation
Nous signalons un élément manquant s=email numéro de série et le t=y Indicateur de test. Le DNS ne permet pas de déterminer l'âge de la clé ; la rotation est donc indiquée à titre de rappel et non comme une note d'évaluation — il est recommandé de procéder à une rotation tous les 6 mois environ.
Comment renouveler les clés DKIM →

Problèmes courants liés à la sécurité des clés DKIM

Voici les problèmes les plus graves détectés par l'outil de vérification, ainsi que leurs implications respectives pour la sécurité de votre messagerie.

Critique
Clé RSA-1024 en cours d'utilisation
Les clés RSA de 1 024 bits peuvent être factorisées à l'aide du cloud computing. Le NIST a déconseillé l'utilisation du RSA-1024 en 2013, et Gmail a commencé à signaler (et à rejeter) les signatures DKIM de 1 024 bits.
Générez une nouvelle clé RSA de 2048 bits (ou Ed25519) via votre ESP ou votre serveur de messagerie, publiez la nouvelle entrée, attendez 48 heures, puis retirez l'ancienne clé.
Générer un nouvel enregistrement DKIM →
Critique
Algorithme de hachage SHA-1
La fonction SHA-1 est cryptographiquement compromise : des attaques par collision pratiques ont été rendues publiques, et la RFC 8301 déconseille explicitement l'utilisation de SHA-1 pour DKIM. Tout enregistrement utilisant h=sha1 doit être considéré comme non sécurisé.
Mettez à jour votre fiche pour utiliser h=sha256 et régénérez la paire de clés via votre fournisseur de messagerie ou votre prestataire de services de messagerie (ESP).
Vérifiez votre enregistrement DKIM →
Avertissement
Mode test activé (t=y)
Les t=y Ce paramètre indique aux destinataires que votre domaine est en phase de test DKIM et qu'ils doivent faire preuve d'indulgence en cas d'échec. S'il reste activé en environnement de production, il compromet la protection que le protocole DKIM est censé offrir.
Supprimer t=y de l'enregistrement DKIM une fois que vous aurez vérifié que la signature fonctionne correctement.
Avertissement
Aucun indicateur de type de service
Sans un s=email Il est important de noter que cette clé ne se limite pas à la signature des e-mails : elle peut théoriquement être utilisée pour d’autres services, ce qui élargit votre surface d’attaque.
Ajouter s=email à votre enregistrement TXT DKIM afin de limiter l'utilisation de la clé à la signature des e-mails (bonne pratique selon la RFC 6376).

Comparaison des algorithmes de signature DKIM

Toutes les configurations DKIM ne présentent pas le même niveau de sécurité. Voici un comparatif des principaux types de clés en termes de sécurité, de performances et d'adoption.

AlgorithmeTaille de la cléÉtat de la sécuritéPerformanceRecommandation
RSA-10241 024 bitsObsolèteSignature rapideMettez à jour dès maintenant
RSA-20482 048 bitsAcceptableModéréMinimum recommandé
RSA-40964 096 bitsFortUne signature plus lenteConvient à une utilisation nécessitant un haut niveau de sécurité
Ed25519256 bits (EC)Bonnes pratiquesLe plus rapideMeilleures pratiques actuelles (RFC 8463)

Foire aux questions

Qu'est-ce qu'un sélecteur DKIM et comment puis-je trouver le mien ?
Un sélecteur DKIM est une étiquette courte qui permet d'identifier la clé publique à utiliser lors de la vérification d'une signature DKIM. Il apparaît dans le s= balise de la DKIM-Signature en-tête de tout e-mail sortant. Pour trouver le vôtre, ouvrez les en-têtes bruts d'un e-mail envoyé depuis votre domaine et recherchez s=. Parmi les sélecteurs courants, on trouve notamment « default », « google », « s1 », « selector1 » et « k1 ». Si vous ne renseignez pas le champ « sélecteur » ici, nous détecterons automatiquement les sélecteurs courants.
À quelle fréquence dois-je renouveler mes clés DKIM ?
La meilleure pratique consiste à renouveler les clés DKIM tous les 3 à 6 mois : générez une nouvelle paire de clés, publiez la nouvelle clé publique sous un nouveau sélecteur, attendez 48 heures pour que la propagation DNS soit effective, configurez votre serveur de messagerie pour qu'il signe avec la nouvelle clé privée, puis supprimez l'enregistrement de l'ancien sélecteur. Notez que le DNS ne permet pas de déterminer la date de création d'une clé ; cet outil ne peut donc pas afficher l'ancienneté d'une clé. Suivez le processus de renouvellement à l'aide des outils d'analyse DKIM de PowerDMARC.
Pourquoi le RSA-1024 est-il considéré comme dangereux ?
Le RSA-1024 peut être factorisé à l’aide de clusters de calcul de niveau universitaire et est de plus en plus à la portée des attaquants disposant de ressources importantes. Le NIST a déconseillé l’utilisation du RSA à 1 024 bits en 2013, et Google a commencé à avertir les expéditeurs utilisant des clés DKIM à 1 024 bits en 2023. Si un pirate parvient à factoriser votre clé privée de 1 024 bits, il peut falsifier des signatures DKIM pour n'importe quel e-mail semblant provenir de votre domaine. Utilisez au minimum le RSA-2048 ou l'Ed25519.
Qu'est-ce que l'Ed25519 et devrais-je l'adopter ?
Ed25519 est un algorithme de signature à courbe elliptique défini dans la RFC 8463 pour le protocole DKIM. Une clé Ed25519 de 256 bits offre une sécurité comparable à celle d’une clé RSA d’environ 3 000 bits, permet de signer et de vérifier plus rapidement, et garantit la compacité des enregistrements DNS. Le principal critère à prendre en compte est la compatibilité : tous les serveurs de messagerie ne prennent pas encore en charge la RFC 8463. Si votre infrastructure le prend en charge, Ed25519 constitue la meilleure pratique actuelle ; de nombreuses organisations utilisent en parallèle des sélecteurs RSA-2048 et Ed25519.
Que signifie le score de robustesse d'une clé DKIM ?
Le score de 0 à 100 reflète la robustesse cryptographique de votre clé DKIM telle qu’elle peut être déterminée par le DNS : longueur de la clé, algorithme, fonction de hachage, indicateur « s » (service de messagerie), indicateur « t » (test) et TTL. Les tranches de notes sont les suivantes : 0 à 20 « Critique », 21 à 40 « Faible », 41 à 65 « Bon », 66 à 85 « Fort », 86 à 100 « Excellent ». Il s'agit d'un indicateur rapide : vérifiez toujours les contrôles individuels et les recommandations pour des corrections spécifiques.

Automatisez la surveillance DKIM sur l'ensemble de vos domaines

PowerDMARC surveille l'intégrité de la signature DKIM, la robustesse des clés et l'état des sélecteurs depuis un tableau de bord unique, et envoie des alertes dès qu'une signature échoue ou qu'une clé perd en robustesse.