Le système d'envoi signe avec une clé privée un hachage couvrant des champs d'en-tête spécifiés et le contenu du corps. Un système destinataire récupère la clé publique correspondante dans le DNS, à l'aide du domaine signataire et du sélecteur figurant dans l'en-tête DKIM-Signature, et vérifie si le contenu couvert correspond toujours.
Une signature DKIM valide montre que le domaine signataire a pris la responsabilité du message et que le contenu signé n'a pas été altéré après la signature d'une manière que la signature détecte. Comme la vérification est liée au contenu du message plutôt qu'à la dernière adresse IP d'envoi, une signature peut survivre au transfert lorsque le message reste inchangé.
Points clés
Identité signataireLa balise d= identifie le domaine signataire ; le sélecteur s= identifie l'enregistrement de clé DNS et prend en charge des expéditeurs distincts et la rotation des clés.
Contribution à DMARCDKIM peut satisfaire DMARC lorsque la signature réussit et que son domaine signataire s'aligne avec le domaine visible dans le champ From.
Discipline opérationnelleProtéger les clés privées, utiliser des algorithmes actuels et des tailles de clé adaptées, renouveler les clés, retirer les anciens sélecteurs et surveiller les résultats d'authentification.
Limite importanteLes pieds de page de listes de diffusion, les changements d'objet, les transformations de passerelle ou d'autres modifications peuvent invalider une signature. Une signature ne protège en outre que le contenu choisi par le signataire.