A propos
Une boîte à outils de diagnostic DNS et messagerie, hébergée sur oxmo.org. Gratuite, sans inscription, sans traceur.
Comment les réponses sont obtenues
Les interrogations passent par DNS over HTTPS, auprès de cinq résolveurs publics : Cloudflare, Google, AdGuard, AliDNS et DNS.SB. Le résolveur du serveur n'est jamais utilisé — il porte des listes de blocage, et un outil de diagnostic qui interrogerait un résolveur filtrant rendrait de faux résultats sur exactement les domaines qu'on lui soumet pour comprendre un problème.
L'outil de propagation interroge en plus les serveurs faisant autorité du domaine, directement et en protocole binaire. C'est le seul moyen de voir qu'un secondaire n'a pas transféré la zone — une panne qui, contrairement à un écart de cache, ne se résorbe pas d'elle-même.
Les réponses sont conservées cinq minutes. Un résultat marqué « en cache » peut donc dater de quelques minutes.
Ce que l'outil ne peut pas faire
DKIM ne se vérifie pas automatiquement. Rien dans le DNS ne permet d'énumérer les sélecteurs d'un domaine : ils se lisent dans l'en-tête DKIM-Signature d'un message réellement envoyé. Le sondage de sélecteurs courants ne prouve donc jamais une absence.
Les sondés de ports ne visent que les serveurs désignés par les MX du domaine demande, et seulement les sept ports de la messagerie. Un plafond par adresse IP s'applique : ce serveur porte aussi un service de courrier, et son adresse n'a pas vocation à figurer dans les journaux de scan de la planète.
La note est une lecture, pas un verdict. Elle agrégé quatre catégories pondérées et ne se compare pas à celle d'un autre outil, qui ne regarde pas les mêmes choses.
Tous les outils
- Recherche DNS — Tous les types d'enregistrements, avec leur TTL et l'état de validation DNSSEC.
- Propagation — La même question posée à cinq résolveurs publics et à vos serveurs faisant autorité.
- Recherche inversée — D'une adresse IP vers son nom, et vérification que le retour est cohérent.
- Fiche du domaine — Disponibilité, registrar, dates et verrous, lus dans le RDAP du registre.
- Punycode / IDN — Conversion dans les deux sens, avec détection des caractères trompeurs.
- Serveur de messagerie — MX, reverse DNS, FCrDNS, ports ouverts, bannière SMTP et certificat présenté.
- SPF — Analyse et génération, avec le compte réel des résolutions DNS déclenchées.
- DKIM — Lecture de la clé publique, longueur, algorithme et détection des clés révoquées.
- DMARC — Lecture de la politique, génération assistée et contrôle des destinataires de rapports.
- MTA-STS — Politique, enregistrement TXT et vérification que la politique est réellement servie.
- En-têtes d'e-mail — Chemin parcouru, délais, résultats d'authentification. Analyse dans votre navigateur.
- DNSSEC — Chaîne DS vers DNSKEY, algorithmes employés et confirmation de la validation.
- CAA — Quelles autorités peuvent émettre un certificat pour ce domaine, et génération.
- SEO et visibilité IA — Balises, robots.txt, sitemap, en-têtes de sécurité et politique envers les robots IA.