Définition
L'outil qui envoie signe le message avec une clé privée ; la clé publique est publiée dans un enregistrement TXT du domaine, à l'adresse sélecteur._domainkey.exemple.fr. Le destinataire vérifie la signature avec cette clé : le message vient bien du domaine indiqué dans la signature (balise d=), et son contenu n'a pas changé en route.
La RFC 8301 interdit l'algorithme rsa-sha1 et impose des clés RSA d'au moins 1 024 bits, en recommandant 2 048 bits. La RFC 8463 ajoute l'algorithme Ed25519, à clé courte, à utiliser en double signature avec RSA pour rester compatible.
Intérêt pour un dirigeant
DKIM résiste mieux que SPF aux transferts : un message transféré peut échouer à SPF et garder une signature DKIM valide. Gmail l'exige, avec SPF, des expéditeurs qui envoient environ 5 000 messages par jour ou plus, et Yahoo demande une clé d'au moins 1 024 bits.
Chez Stratedge Consulting
Nous activons DKIM dans les outils qui envoient au nom du domaine, avec votre domaine dans la signature. Notre test SPF, DKIM et DMARC vérifie la présence et la taille des clés publiées.
Erreurs fréquentes
Laisser un outil signer avec son propre domaine : la signature est valide, mais elle n'est pas alignée et ne compte pas pour DMARC.
Garder une clé de 1 024 bits publiée il y a des années, alors que la norme recommande 2 048 bits.
