En 2011, la norme originale DomainKeys Identified Mail (DKIM1) a été publiée. Elle décrivait une méthode permettant à un domaine de signer des e-mails, permettant aux destinataires de vérifier que l’e-mail provenait bien d’une entité détenant une clé privée correspondant à la clé publique publiée dans les enregistrements DNS du domaine.
Aujourd’hui, en 2024, DKIM est prêt pour un lifting, avec l’introduction de DKIM2, conçu pour mettre à jour et remplacer la solution DKIM1 existante.
Qu’est-ce que DKIM ?
DKIM est un protocole actuellement défini par la RFC 6376 qui utilise des hachages cryptographiques pour vérifier qu’un e-mail provient bien du serveur de messagerie revendiqué, ou est passé par celui-ci, et qu’il n’a pas été altéré davantage lors de son acheminement.
Cela se fait grâce au chiffrement asymétrique, qui associe une clé publique et une clé privée. La clé privée est conservée en toute sécurité par le serveur de messagerie de l’expéditeur et sert à créer une signature numérique sur l’e-mail. La clé publique, elle, est publiée dans les enregistrements DNS de l’expéditeur, ce qui la rend accessible aux destinataires pour vérifier l’authenticité des messages reçus.
Lorsqu’un e-mail est envoyé, les en-têtes et le corps du message sont signés avec la clé privée afin de générer une signature numérique unique, incluse en tant qu’en-tête dans le message. Du côté du destinataire, si DKIM est pris en charge, le serveur récupère la clé publique depuis le DNS de l’expéditeur pour vérifier si l’e-mail a bien été signé par le domaine de l’expéditeur. Une vérification de signature réussie confirme que le message a effectivement été envoyé par le domaine identifié et que son contenu est resté intact pendant l’acheminement. Il est important de rappeler que DKIM en lui-même ne bloque ni n’autorise aucun e-mail ; c’est DMARC qui s’en charge, en combinaison avec la réussite de l’authentification DKIM et l’alignement du domaine de la signature.
Présentation de DKIM2
DKIM2 est le successeur proposé de DomainKeys Identified Mail (DKIM1). S’appuyant sur les fondations de DKIM1, DKIM2 introduit des normes cryptographiques plus solides et une meilleure compatibilité avec les serveurs de messagerie intermédiaires qui transfèrent des e-mails ou les modifient d’une autre manière. Ces améliorations renforcent la fiabilité de l’authentification des e-mails, contribuant à prévenir les attaques d’usurpation d’identité et de phishing, tout en facilitant la protection de leurs domaines par les organisations dans un paysage numérique de plus en plus complexe.
En plus d’améliorer la sécurité, DKIM2 simplifie la gestion des clés, permettant une rotation plus facile et plus fréquente des clés cryptographiques afin de maintenir les normes de sécurité. Il améliore également le reporting et la transparence, permettant aux organisations de surveiller plus efficacement le trafic e-mail et d’identifier rapidement toute utilisation non autorisée de leur domaine. Ces améliorations font de DKIM2 un outil précieux pour les organisations souhaitant renforcer la sécurité de leurs e-mails et réduire le risque de messages frauduleux.
Quels avantages DKIM2 apportera-t-il à mon organisation ?
DKIM2 offrira aux organisations plusieurs avantages par rapport à DKIM1 en répondant à certaines limites du protocole original, rendant l’authentification des e-mails plus sécurisée et adaptée aux écosystèmes de messagerie modernes. Voici quelques façons clés dont DKIM2 améliore le soutien aux organisations :
- Normes cryptographiques renforcées : DKIM2 introduit des algorithmes cryptographiques plus solides, réduisant les vulnérabilités face aux attaques avancées et offrant une meilleure protection pour les domaines de messagerie à fort volume et les organisations traitant des informations sensibles. Il réduit également les calculs cryptographiques chez les grands fournisseurs de messagerie en ne vérifiant que la première signature si le message n’a pas été modifié.
- Flexibilité et résilience face aux transferts : DKIM2 introduit un point clé pour atténuer les effets des transferts intermédiaires, comme les listes de diffusion, et renforcer la résilience à leur égard. DKIM2 demandera aux listes de diffusion ou autres services de transfert qui modifient des en-têtes d’enregistrer le contenu précédent de ces en-têtes, afin de pouvoir l’annuler à des fins de vérification. Associé aux signatures numérotées, cela facilite la vérification de l’e-mail à chaque étape.
- Plus grande transparence et meilleur reporting : DKIM2 comprend des capacités de reporting étendues, permettant aux organisations de recevoir des informations détaillées sur les échecs d’authentification liés à DKIM ainsi que des indications sur d’éventuels abus, via des boucles de rétroaction. Cela facilite la surveillance et la réaction rapide en cas d’utilisation non autorisée de leurs domaines.
- Meilleure gestion et rotation des clés : DKIM2 propose des pratiques de rotation des clés simplifiées, permettant aux organisations de mettre à jour plus facilement et régulièrement leurs clés cryptographiques, tout en minimisant les risques liés à des clés compromises ou obsolètes.
En résumé, DKIM2 est conçu pour offrir une plus grande résilience, une meilleure sécurité et une plus grande simplicité opérationnelle, en faisant une solution plus robuste pour protéger les domaines de messagerie des organisations contre les menaces modernes liées aux e-mails. Bien qu’encore à l’état de brouillon et susceptible d’évoluer, DKIM2 apportera bientôt de nombreux avantages améliorés aux utilisateurs.
Si vous souhaitez renforcer la sécurité de vos e-mails, parlez dès aujourd’hui à l’équipe Red Sift.
With exceptional email security knowledge and industry experience, Faisal is hands-on and dedicated CSE for Red Sift.




