Outil gratuit · Fonctionne dans votre navigateur

Vérificateur d'enregistrement DKIM

Saisissez un domaine et un sélecteur (ou laissez-nous analyser les plus courants) pour vérifier que votre clé publique DKIM est correctement publiée, qu'elle utilise une clé robuste de 2048 bits et qu'elle ne contient aucune erreur de syntaxe.

  • 100 % gratuit
  • Sans inscription
  • Rien ne quitte votre navigateur

Vérificateur d'enregistrement DKIM

Le domaine de votre adresse d'expéditeur.

Laissez vide pour analyser les sélecteurs courants.

Google Workspace utilise normalement le sélecteur google, Microsoft 365 utilise selector1 et selector2. Retrouvez le vôtre dans l'en-tête DKIM-Signature d'un email envoyé, après s=.

Les résultats s'afficheront ici

Saisissez un domaine, avec ou sans sélecteur, pour vérifier la clé publique, sa longueur et les marqueurs qui l'affaiblissent.

Comment ça marche

Trois étapes, sans créer de compte

  1. 1

    Saisissez le domaine et le sélecteur

    Indiquez votre domaine d'envoi. Ajoutez le sélecteur si vous le connaissez, ou laissez le champ vide et nous analysons les plus courants.

  2. 2

    Nous interrogeons _domainkey en direct

    Votre navigateur interroge selector._domainkey.votredomaine.com via DNS-over-HTTPS et décode la clé publique.

  3. 3

    Examinez la robustesse de la clé et les marqueurs

    Visualisez la longueur de la clé, les marqueurs de mode test et de mode strict, les clés révoquées et les problèmes de syntaxe, chacun avec sa correction.

Domain & DNS Checkers

Comment fonctionnent la signature et la vérification DKIM

DKIM (DomainKeys Identified Mail) permet à votre serveur de messagerie de signer chaque message sortant avec une clé privée. La clé publique correspondante est publiée dans le DNS sous forme d'enregistrement TXT à l'adresse selector._domainkey.votredomaine.com. Les destinataires lisent le sélecteur dans l'en-tête DKIM-Signature, récupèrent la clé publique et vérifient que le corps du message et les en-têtes clés n'ont pas été altérés pendant le transit.

Une signature valide prouve que le message provient bien d'un serveur détenant votre clé privée. Pour que DMARC réussisse via DKIM, le domaine d= de la signature doit être aligné avec le domaine de l'expéditeur affiché. C'est cet alignement qui protège les domaines de cold email contre l'usurpation, et c'est pourquoi Gmail et Microsoft exigent DKIM des expéditeurs en volume.

google._domainkey.yourdomain.com  TXT
v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA...

Retrouver votre sélecteur DKIM

Le sélecteur est l'étiquette placée avant _domainkey, et chaque fournisseur choisit la sienne. Google Workspace utilise google par défaut, Microsoft 365 utilise selector1 et selector2, et la plupart des plateformes d'envoi emploient des noms courts comme k1, s1 ou pm. Certains fournisseurs publient l'enregistrement sous forme de CNAME pointant vers leur propre DNS, ce qui ne pose pas de problème puisque les résolveurs le suivent.

En cas de doute, envoyez-vous un message depuis le domaine, ouvrez les en-têtes d'origine et lisez la ligne DKIM-Signature. La valeur après s= est le sélecteur et la valeur après d= est le domaine signataire. Collez ce sélecteur dans l'outil pour une recherche directe plutôt qu'une analyse.

  • Google Workspace : sélecteur google, généré dans la console d'administration sous Authentifier les e-mails.
  • Microsoft 365 : selector1 et selector2, publiés en CNAME vers onmicrosoft.com.
  • Les plateformes d'envoi affichent généralement le sélecteur sur leur page d'authentification de domaine.
  • Les sélecteurs peuvent être renouvelés ; revérifiez après l'activation d'une nouvelle clé.

Longueur de clé : pourquoi 1024 bits ne suffit plus

L'outil estime la longueur de la clé à partir de la clé publique en base64. Les clés RSA de 2048 bits sont la recommandation actuelle et correspondent à ce que Google Workspace et Microsoft 365 émettent par défaut. Les anciennes clés de 1024 bits se vérifient encore mais sont considérées comme faibles, et certains fournisseurs refusent de signer avec plus court. Les clés Ed25519 sont une alternative moderne, compacte et robuste, même si tous les destinataires ne les vérifient pas encore : gardez donc un sélecteur RSA en parallèle.

Si vous voyez une clé de 1024 bits, renouvelez-la dans les paramètres DKIM de votre fournisseur, publiez le nouvel enregistrement, attendez la propagation DNS, puis basculez la signature. InboxOne provisionne du DKIM 2048 bits sur chaque boîte Google Workspace qu'il crée, pour que cela n'ait jamais à être fait à la main.

Les marqueurs et balises DKIM qui cassent discrètement l'authentification

Un enregistrement peut être publié sans vous offrir la moindre protection. Le marqueur t=y place la clé en mode test et demande aux destinataires d'ignorer les échecs. Un p= vide révoque entièrement la clé. Restreindre les hachages avec h=sha1 ou les types de service avec un s= qui exclut l'email fera échouer la vérification chez les grands fournisseurs. L'outil signale chacun de ces cas en indiquant la balise exacte à modifier.

  • Retirez t=y une fois que vous avez confirmé que les signatures se vérifient.
  • Ne laissez jamais p= vide, sauf si vous voulez retirer le sélecteur du service.
  • Découpez les clés longues en plusieurs chaînes entre guillemets si votre hébergeur DNS limite les chaînes à 255 caractères.
  • N'ajoutez ni saut de ligne ni espace à l'intérieur de la clé base64 au moment de la coller.
FAQ

Questions fréquentes

Toujours bloqué ? Réservez un appel de 30 minutes sur la délivrabilité et nous examinerons votre configuration ensemble.

Saisissez votre domaine et votre sélecteur ci-dessus. L'outil interroge directement l'enregistrement DNS, confirme qu'une clé publique valide existe, estime sa longueur en bits et signale le mode test, les clés révoquées ou les restrictions de hachage. Si vous ne connaissez pas le sélecteur, laissez le champ vide et nous analysons automatiquement les plus courants.

Un sélecteur est le nom qui identifie la clé publique utilisée par une signature, ce qui permet à un domaine de publier plusieurs clés en même temps. Il apparaît après s= dans l'en-tête DKIM-Signature et forme le nom DNS selector._domainkey.votredomaine.com. Google Workspace utilise google ; Microsoft 365 utilise selector1 et selector2.

Soit le sélecteur diffère de ceux analysés, soit l'enregistrement a été publié sur le mauvais domaine ou sous-domaine, soit DKIM n'a pas encore été activé. Consultez l'en-tête DKIM-Signature d'un message envoyé pour retrouver le sélecteur exact, puis interrogez-le directement. S'il n'en existe aucun, générez l'enregistrement et activez la signature chez votre fournisseur.

Elle se vérifie encore chez la plupart des destinataires, mais elle est considérée comme faible et n'est plus la valeur par défaut nulle part. Passez à une clé de 2048 bits, que Google Workspace et Microsoft 365 émettent automatiquement. L'outil marque les clés de 1024 bits comme un avertissement et tout ce qui est plus court comme un échec.

Le marqueur t=y indique que la clé est en mode test. Les destinataires sont invités à traiter les échecs de signature comme si le message n'était pas signé : DKIM n'offre donc aucune protection et DMARC ne peut pas s'y fier. Retirez ce marqueur dès que vous avez confirmé que le courrier sortant se vérifie.

Non. Il valide la clé publique publiée dans le DNS, c'est-à-dire ce que les destinataires récupèrent au moment de la vérification. Pour confirmer qu'une signature réelle se vérifie de bout en bout, envoyez un message de test vers une adresse Gmail et choisissez Afficher l'original, puis cherchez DKIM: PASS en face de votre domaine.

Ready to Scale Your Outbound?

Your Cold Email Infrastructure Shouldn't Be the Bottleneck.

Domains, mailboxes, DNS, deliverability, and platform exports — all from one dashboard. Starting at $39/month for 10 production-ready mailboxes.

Inbox One Logo

Cold email infrastructure platform. Buy domains, provision Google Workspace mailboxes, auto-configure DNS, and export to 5 outreach platforms — all from one dashboard.

© 2026 InboxOne. All rights reserved.