Qu'est-ce que le DKIM (DomainKeys Identified Mail) ?
Le DKIM (DomainKeys Identified Mail) est une norme d'authentification qui attache une signature cryptographique à chaque message. Les serveurs destinataires utilisent une clé publique publiée dans votre DNS pour confirmer que le message vient bien de votre domaine et n'a pas été altéré en chemin.
Comment fonctionne le DKIM
Quand vous envoyez du courrier, votre serveur signe le message avec une clé privée et ajoute une signature DKIM dans les en-têtes. Vous publiez la clé publique correspondante sous forme d'enregistrement DNS. Le serveur destinataire récupère cette clé publique et vérifie la signature.
Si la signature est valide, le destinataire sait deux choses : le message vient bien de votre domaine, et son contenu signé n'a pas été altéré en chemin. Si la vérification échoue, le message est traité comme suspect.
Pourquoi le DKIM améliore la délivrabilité
Le DKIM est le deuxième pilier de l'authentification après le SPF. Comme il lie cryptographiquement un message à votre domaine, il est plus difficile à falsifier que le SPF seul, et les fournisseurs de messagerie lui accordent beaucoup de poids dans le placement en boîte de réception.
Le DKIM rend aussi possible l'alignement DMARC, qui vous permet de publier une politique disant aux destinataires quoi faire du courrier qui échoue à l'authentification. Sans DKIM, votre protection DMARC est plus faible.
Le DKIM dans une configuration d'envoi saine
La plupart des plateformes d'envoi configurent le DKIM pour vous quand vous authentifiez votre domaine ; votre travail se limite à publier l'enregistrement DNS qu'elles fournissent. Une fois en place, le DKIM demande peu d'entretien, hormis une rotation de clé de temps en temps.
Combiné au SPF, au DMARC et à une liste de destinataires tenue propre avec un outil comme Mailbeam, le DKIM aide à ce que votre courrier soit accepté et livré.
Une signature DKIM, balise par balise
La signature voyage dans l'en-tête du message. Chaque balise indique au destinataire comment reconstruire et contrôler le hachage.
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed;
d=example.com; s=s1; t=1718280000;
h=from:to:subject:date;
bh=uoq1oCgLlTqpdDX/iUbLy7J1Wic=;
b=dzdVyOfAKCdLXdJOc9G2q8LoXSlEniSb...
d= signing domain - the identity being claimed
s= selector; the key lives at s1._domainkey.example.com
h= which headers are covered. Anything not listed here
can be altered in transit without breaking the signature
bh= hash of the body
b= the signature itselfSeuls les en-têtes nommés dans la balise h= sont protégés par une signature DKIM : tout en-tête absent de cette liste peut donc être modifié en transit sans l'invalider.
Sources
Vérifié auprès de ces sources le .
En pratique
Votre plateforme signe chaque message sortant en DKIM. Le serveur d'un destinataire récupère votre clé publique dans le DNS, valide la signature et confirme que le message est authentique et non modifié — un signal de confiance qui, avec le SPF et le DMARC, garde vos campagnes hors du dossier spam.
Questions fréquentes
Vérifiez les e-mails en confiance
Mailbeam s'en charge pour vous : syntaxe, MX, SMTP, catch-all et jetables en un seul appel à l'API. 1 000 vérifications gratuites par mois, sans carte.