Bêta privéeMailbeam est en bêta privée : l'API publique n'est pas encore ouverte.Rejoindre la liste d'attente

Mailbeam

Qu'est-ce que le DKIM (DomainKeys Identified Mail) ?

Le DKIM (DomainKeys Identified Mail) est une norme d'authentification qui attache une signature cryptographique à chaque message. Les serveurs destinataires utilisent une clé publique publiée dans votre DNS pour confirmer que le message vient bien de votre domaine et n'a pas été altéré en chemin.

Comment fonctionne le DKIM

Quand vous envoyez du courrier, votre serveur signe le message avec une clé privée et ajoute une signature DKIM dans les en-têtes. Vous publiez la clé publique correspondante sous forme d'enregistrement DNS. Le serveur destinataire récupère cette clé publique et vérifie la signature.

Si la signature est valide, le destinataire sait deux choses : le message vient bien de votre domaine, et son contenu signé n'a pas été altéré en chemin. Si la vérification échoue, le message est traité comme suspect.

Pourquoi le DKIM améliore la délivrabilité

Le DKIM est le deuxième pilier de l'authentification après le SPF. Comme il lie cryptographiquement un message à votre domaine, il est plus difficile à falsifier que le SPF seul, et les fournisseurs de messagerie lui accordent beaucoup de poids dans le placement en boîte de réception.

Le DKIM rend aussi possible l'alignement DMARC, qui vous permet de publier une politique disant aux destinataires quoi faire du courrier qui échoue à l'authentification. Sans DKIM, votre protection DMARC est plus faible.

Le DKIM dans une configuration d'envoi saine

La plupart des plateformes d'envoi configurent le DKIM pour vous quand vous authentifiez votre domaine ; votre travail se limite à publier l'enregistrement DNS qu'elles fournissent. Une fois en place, le DKIM demande peu d'entretien, hormis une rotation de clé de temps en temps.

Combiné au SPF, au DMARC et à une liste de destinataires tenue propre avec un outil comme Mailbeam, le DKIM aide à ce que votre courrier soit accepté et livré.

Une signature DKIM, balise par balise

La signature voyage dans l'en-tête du message. Chaque balise indique au destinataire comment reconstruire et contrôler le hachage.

  DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed;
      d=example.com; s=s1; t=1718280000;
      h=from:to:subject:date;
      bh=uoq1oCgLlTqpdDX/iUbLy7J1Wic=;
      b=dzdVyOfAKCdLXdJOc9G2q8LoXSlEniSb...

    d=  signing domain - the identity being claimed
    s=  selector; the key lives at s1._domainkey.example.com
    h=  which headers are covered. Anything not listed here
        can be altered in transit without breaking the signature
    bh= hash of the body
    b=  the signature itself

Seuls les en-têtes nommés dans la balise h= sont protégés par une signature DKIM : tout en-tête absent de cette liste peut donc être modifié en transit sans l'invalider.

En pratique

Votre plateforme signe chaque message sortant en DKIM. Le serveur d'un destinataire récupère votre clé publique dans le DNS, valide la signature et confirme que le message est authentique et non modifié — un signal de confiance qui, avec le SPF et le DMARC, garde vos campagnes hors du dossier spam.

Questions fréquentes

Vérifiez les e-mails en confiance

Mailbeam s'en charge pour vous : syntaxe, MX, SMTP, catch-all et jetables en un seul appel à l'API. 1 000 vérifications gratuites par mois, sans carte.