Vérificateur DNS mail : MX, SPF, DKIM et DMARC

Indiquez le domaine et éventuellement le sélecteur DKIM pour la recherche serveur. La présence des enregistrements ne prouve ni authenticité ni livraison.

·
Chèquesobligatoire · recommandé · facultatif

Comment vérifier les enregistrements DNS mail d’un domaine

Cette page lit les enregistrements DNS liés au courrier qu’un domaine publie et les affiche à côté d’une liste de vérifications : vous voyez d’un coup d’œil quels contrôles existent et de quel enregistrement vient chaque réponse.

La vérification s’exécute en direct sur le serveur pour le domaine saisi. Rien n’est conservé et le résultat est un instantané du DNS à cet instant, ni historique ni surveillance continue.

  1. Saisissez le domaine qui envoie ou reçoit le courrier, par exemple example.com. Le domaine seul suffit : pas besoin de schéma ni de point final.
  2. Pour vérifier la clé DKIM, ajoutez le sélecteur utilisé par votre fournisseur (par exemple `google` ou `selector1`). Sans sélecteur, la ligne DKIM reste grise et ne compte pas dans le score.
  3. Lancez la vérification et lisez la liste : MX, SPF, DMARC et DKIM sont marqués comme requis, MTA-STS et TLS-RPT comme recommandés, BIMI comme facultatif.
  4. Ouvrez le panneau des enregistrements publiés pour voir les valeurs derrière les réponses, avec les serveurs de messagerie et leur priorité ainsi que les chaînes TXT exactes.

Les sept vérifications, le score et les limites de l’outil

Comment le score est calculé

Chaque vérification a un poids : 20 points pour les vérifications requises, 10 pour les recommandées et 5 pour BIMI. Le pourcentage correspond à la part de vérifications réussies parmi celles qui ont pu être évaluées.

Une vérification ignorée est exclue plutôt que comptée comme un échec : un domaine analysé sans sélecteur DKIM peut donc atteindre 100 si tout le reste passe. La lettre suit le pourcentage : A dès 90, B dès 75, C dès 55, D dès 35, sinon F.

Ce qui est lu, et ce qui ne l’est pas

Seuls des enregistrements DNS publiés sont lus : cibles MX, politique SPF à la racine, politique DMARC sous _dmarc, clé DKIM sous <selector>._domainkey, marqueurs MTA-STS et TLS-RPT, assertion BIMI. Un enregistrement DKIM est accepté avec ou sans l’étiquette v= facultative, la RFC 6376 ne rendant obligatoire que l’étiquette p=.

Aucun courrier n’est envoyé ni signé ici. L’alignement des messages, la validation d’une signature DKIM sur un message réel, le fichier de politique MTA-STS derrière le marqueur DNS et le logo ou certificat BIMI restent hors du contrôle : un bon score signifie que les enregistrements sont publiés, pas que chaque message s’authentifiera.

Où les requêtes sont faites

Les requêtes partent du serveur, pas de votre navigateur. Quand un résolveur ne renvoie qu’une partie d’un grand ensemble TXT, le même nom est interrogé de nouveau puis confirmé via un résolveur DNS over HTTPS public : une politique qu’un autre outil signale absente peut donc apparaître ici avec sa valeur exacte.

Chaque visite est limitée à 30 vérifications par minute et le résultat ne s’affiche que sur cette page.

Outils récents :