Signature DKIM
Signer les messages par des moyens cryptographiques.
Signature DKIM est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Ce que fournit DKIM
DKIM (DomainKeys Identified Mail) joint une signature cryptographique aux courriers électroniques sortants. Un destinataire peut vérifier cette signature pour confirmer deux éléments :
- Le message a bien été autorisé par le domaine signataire
- Le contenu signé n’a pas été modifié pendant son acheminement
Là où SPF autorise des serveurs, DKIM authentifie le message lui-même, et cette signature résiste au transfert.
Principes de base de la cryptographie à clé publique
DKIM repose sur la cryptographie asymétrique. Le propriétaire du domaine détient une paire de key :
- La key privée reste secrète sur le serveur de courrier expéditeur et sert à signer
- La key publique est publiée dans DNS et peut être utilisée par n’importe qui pour vérifier
Seul le détenteur de la key privée pouvant produire une signature valide, une vérification réussie prouve que le message provient du domaine légitime.
Le processus de signature
Lorsque le serveur expéditeur distribue un message, il calcule une signature sur certains en-têtes et sur le corps, puis ajoute un en-tête DKIM-Signature.
Steps on the sender side:
1. Select headers to sign (From, Subject, Date, ...)
2. Hash the message body
3. Build the DKIM-Signature header with those fields
4. Sign the hash with the private key
5. Attach the signature to the outgoing messageAnatomie d’un en-tête DKIM-Signature
L’en-tête DKIM-Signature contient les paramètres dont le destinataire a besoin pour effectuer la vérification :
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed;
d=company.com; domain that signed
s=mail2024; selector (which key)
h=from:subject:date; signed headers
bh=base64bodyhash; body hash
b=base64signature the signature itselfLe sélecteur et la clé publique dans DNS
Le sélecteur (l’étiquette s=) indique aux destinataires quelle key publique récupérer. La key se trouve à un emplacement DNS prévisible :
Location: <selector>._domainkey.<domain>
Example DNS TXT record:
mail2024._domainkey.company.com. IN TXT \
"v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBA..."
p = the base64-encoded public keyLe processus de vérification
À la réception, le serveur chargé de la vérification inverse le processus :
- Lisez le domaine
d=et le sélecteurs=dans la signature DKIM-Signature - Récupérez la key publique à l’adresse
selector._domainkey.domaindans DNS - Recalculez le hachage du corps et celui des en-têtes
- Utilisez la key publique pour vérifier que la signature correspond
Si la signature est valide, DKIM réussit. Si le message a été modifié ou signé avec la mauvaise key, la vérification échoue.
Le hachage du corps détecte les falsifications
Le champ bh (hachage du corps) permet à DKIM de détecter les falsifications. L’expéditeur calcule le hachage du corps et l’inclut dans les données signées.
Si quelqu’un modifie le corps du message pendant son acheminement, le hachage recalculé par le destinataire ne correspond pas au bh signé et la vérification échoue. C’est ainsi que DKIM assure l’intégrité, et pas uniquement l’authentification de l’origine.
Canonicalisation
Les serveurs de courrier situés sur le trajet effectuent souvent de petites modifications sans conséquence, comme le réagencement des lignes ou l’ajustement des espaces. Pour éviter qu’elles n’invalident des signatures correctes, DKIM utilise la canonicalisation (l’étiquette c=).
- simple — stricte ; presque toute modification invalide la signature
- relaxed — tolérante aux changements d’espacement et de casse des en-têtes
La plupart des déploiements utilisent relaxed/relaxed pour garantir la fiabilité sur des infrastructures de courrier variées.
Les sélecteurs permettent la rotation des clés
Les sélecteurs ne sont pas de simples étiquettes : ils permettent une rotation sûre des key. Vous devriez remplacer régulièrement les key DKIM afin de limiter l’exposition si l’une d’elles fuit.
Processus de rotation :
- Générez une nouvelle paire de key avec un nouveau sélecteur (par exemple
mail2025) - Publiez la nouvelle key publique dans DNS
- Configurez le signataire pour utiliser le nouveau sélecteur
- Laissez l’ancien sélecteur dans DNS jusqu’à la livraison des courriers en cours d’acheminement, puis supprimez-le
L’utilisation d’un sélecteur récent évite une période pendant laquelle les signatures ne peuvent pas être vérifiées.
DKIM résiste au transfert
Contrairement à SPF, DKIM résiste au transfert. La signature accompagne le message ; tant que les en-têtes signés et le corps ne sont pas modifiés, un message transféré reste vérifiable.
Cela compense parfaitement la faiblesse de SPF. Lorsqu’un message est transféré, SPF peut échouer parce que l’adresse IP de connexion a changé, mais DKIM peut toujours réussir, ce qui permet à DMARC d’accepter le courrier légitime.
Limitations de DKIM
DKIM est puissant, mais ne suffit pas à lui seul :
- Il prouve qu’un domaine a signé le message, mais n’impose pas que le domaine signataire corresponde au champ d’expéditeur visible ; c’est le rôle de l’alignement DMARC
- Un attaquant peut signer du courrier avec la key DKIM valide de son propre domaine
- Une key privée divulguée permet à un attaquant de créer des signatures valides jusqu’à la mise hors service de cette key
DKIM doit être associé à DMARC pour être réellement efficace contre l’usurpation.
Vérification rapide
Vérifiez votre compréhension de DKIM.
Récapitulatif
Vous avez appris comment DKIM signe les messages :
- DKIM joint une signature cryptographique qui prouve l’origine et l’intégrité
- La key privée signe sur le serveur ; la key publique est publiée dans DNS sous un sélecteur
- Le hachage du corps détecte les falsifications ; la canonicalisation tolère les modifications sans conséquence
- Les sélecteurs permettent une rotation sûre des key, et DKIM résiste au transfert lorsque SPF échoue
- DKIM a toujours besoin de l’alignement DMARC pour relier la signature au champ d’expéditeur visible
Vous allez maintenant associer SPF et DKIM à l’aide de la politique et des rapports DMARC.
Questions Fréquemment Posées
La leçon « Signature DKIM » est-elle gratuite ?
Oui — le texte complet de « Signature DKIM » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Signature DKIM » ?
Signer les messages par des moyens cryptographiques. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « Signature DKIM » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Comment fonctionne l’usurpation d’adresse électronique
- Enregistrements SPF
- Signature DKIM
- Politique et rapports DMARC