Skip to main contentSkip to footer

Vérification de la sécurité e-mail : SPF, DKIM, DMARC & DNSSEC

Vérifiez en quelques secondes les enregistrements d'authentification des e-mails de votre domaine. Vérifiez que les configurations SPF, DKIM, DMARC et DNSSEC sont conformes aux meilleures pratiques. Free, aucune inscription requise.

Que vérifie l’authentification des e-mails ?

L’outil « ReportedIP Email Security Checker » vérifie en une seule opération la politique SPF d’un domaine, ses clés de signature DKIM, sa politique DMARC, sa chaîne de confiance DNSSEC, sa politique de transport MTA-STS, ses rapports TLS et son enregistrement de logo BIMI, puis génère un rapport noté contenant des recommandations concrètes et prêtes à être mises en œuvre.

Pourquoi l’authentification e-mail est essentielle

L'authentification des e-mails est essentielle pour protéger votre domaine contre le Spoofing, le Phishing et les abus. Sans enregistrements SPF, DKIM et DMARC correctement configurés, des pirates peuvent envoyer des e-mails semblant provenir de votre domaine, ce qui nuit à votre réputation et expose vos utilisateurs à des risques.

Notre contrôle de sécurité des e-mails analyse les enregistrements DNS de votre domaine afin de vérifier que tous les mécanismes d’authentification des e-mails sont correctement configurés. Nous recherchons les erreurs de configuration courantes et fournissons des recommandations concrètes pour améliorer votre niveau de sécurité des e-mails.

SPF (Sender Policy Framework)

Le SPF définit quels serveurs de messagerie sont autorisés à envoyer des e-mails au nom de votre domaine. Il utilise un enregistrement DNS de type TXT pour répertorier les adresses IP et les mécanismes approuvés. Sans SPF, n’importe quel serveur peut prétendre envoyer des e-mails depuis votre domaine.

DKIM (DomainKeys Identified Mail)

DKIM ajoute une signature numérique aux e-mails sortants, ce qui permet aux serveurs destinataires de vérifier que le message n’a pas été altéré en cours de transmission et qu’il provient bien de votre domaine. DKIM utilise un système de cryptographie à clés publique/privée stocké dans le DNS.

DMARC (Domain-based Message Authentication)

DMARC associe SPF et DKIM, en indiquant aux serveurs destinataires comment réagir en cas d’échec de l’authentification. Il offre des fonctionnalités de rapport qui vous permettent de surveiller les résultats d’authentification et de vous protéger contre toute utilisation non autorisée de votre domaine.

DNSSEC (Extensions de sécurité DNS)

Le protocole DNSSEC ajoute des signatures cryptographiques aux enregistrements DNS, empêchant ainsi le DNS Poisoning et les attaques de type « man-in-the-middle ». Il garantit que les réponses DNS sont authentiques et n’ont pas été altérées pendant leur transit.

Comment fonctionne notre vérification de la sécurité e-mail

1. Saisissez votre domaine
Saisissez n’importe quel nom de domaine pour lancer l’analyse de sécurité.

2. Requêtes DNS automatiques
Notre outil interroge plusieurs types d’enregistrements DNS, notamment les enregistrements TXT pour les sélecteurs SPF et DKIM, les politiques DMARC, ainsi que la validation de la chaîne DNSSEC.

3. Validation des politiques
Chaque enregistrement est analysé et validé par rapport aux spécifications RFC et aux meilleures pratiques du secteur.

4. Note de sécurité
Vous recevez une évaluation claire (réussite/échec) pour chaque protocole, accompagnée de recommandations spécifiques pour corriger les problèmes détectés.

5. Recommandations concrètes
Des conseils détaillés sur la manière de corriger les erreurs de configuration ou de mettre en place les enregistrements d’authentification manquants.

Problèmes courants de sécurité e-mail

Enregistrement SPF manquant
Sans enregistrement SPF, votre domaine n’est pas protégé contre le Spoofing. Ajoutez un enregistrement TXT commençant par « v=spf1 » qui répertorie vos serveurs de messagerie autorisés.

Enregistrement SPF trop permissif (+all)
Un enregistrement SPF se terminant par « +all » autorise n’importe quel serveur à envoyer des e-mails au nom de votre domaine. Utilisez plutôt « -all » (échec dur) ou « ~all » (échec souple).

Absence de politique DMARC
Sans DMARC, les serveurs destinataires ne savent pas comment traiter les e-mails qui échouent aux vérifications SPF/DKIM. Commencez par « v=DMARC1; p=none », puis passez progressivement à « p=quarantine » ou « p=reject ».

DMARC configuré sur p=none
Bien que « p=none » permette la surveillance, cela ne protège pas contre le Spoofing. Passez à « p=quarantine » ou « p=reject » après avoir analysé vos Reports DMARC.

DKIM manquant
Sans DKIM, les serveurs de réception ne peuvent pas vérifier l’intégrité des e-mails. Configurez votre serveur de messagerie pour qu’il signe les messages sortants et publiez la clé publique dans le DNS.

DNSSEC non activé
Sans DNSSEC, vos enregistrements DNS sont vulnérables aux attaques de DNS Poisoning. Contactez votre fournisseur DNS pour activer le DNSSEC sur votre domaine.

Questions fréquentes

Qu’est-ce que l’authentification des e-mails ?

L’authentification des e-mails est un ensemble de techniques (SPF, DKIM, DMARC) qui permettent de vérifier que l’expéditeur d’un e-mail est bien celui qu’il prétend être. Ces enregistrements DNS contribuent à prévenir le Phishing et le Spoofing, et à améliorer la délivrabilité des e-mails.

Ai-je besoin des trois protocoles (SPF, DKIM, DMARC) ?

Oui. Le protocole SPF seul ne suffit pas, car il peut être contourné. Le protocole DKIM seul n’indique pas aux destinataires comment réagir en cas d’échec. Le protocole DMARC les relie entre eux et définit une politique de gestion des messages non authentifiés. Ces trois protocoles fonctionnent de concert pour offrir une protection complète.

La mise en place de ces enregistrements aura-t-elle un impact sur la délivrabilité de mes e-mails ?

Une authentification des e-mails correctement configurée améliore la délivrabilité. Les principaux fournisseurs, tels que Google et Microsoft, exigent les protocoles SPF et DKIM, et privilégient les domaines dotés de politiques DMARC. Commencez par définir DMARC p=none pour effectuer un suivi avant d’appliquer la politique.

Combien de temps faut-il pour que les modifications se propagent ?

Les modifications DNS se propagent généralement dans un délai de 1 à 48 heures, en fonction des valeurs TTL (Time to Live) de vos enregistrements. La plupart des modifications sont visibles en quelques heures.

Qu’est-ce que le DNSSEC et en ai-je besoin ?

Le DNSSEC (DNS Security Extensions) ajoute des signatures cryptographiques aux enregistrements DNS. Bien qu’il ne soit pas obligatoire pour l’authentification des e-mails, il empêche les attaques de Spoofing qui pourraient rediriger votre trafic de messagerie. Il est de plus en plus recommandé en tant que bonne pratique de sécurité.

Fonctionnement de cet outil et ses limites

Le SPF est lu à partir de l’enregistrement TXT du domaine, y compris les inclusions imbriquées et la limite de 10 requêtes ; DKIM vérifie en parallèle les noms de sélecteurs courants (ou ceux que vous fournissez) ; DMARC est lu à partir de _dmarc.; DNSSEC vérifie les enregistrements DS et DNSKEY ainsi que l’indicateur de validation d’un résolveur validant.

Le MTA-STS est lu à partir de _mta-sts. Le fichier de politique est ensuite récupéré à l’adresse https://mta-sts./.well-known/mta-sts.txt, car un enregistrement annonçant une politique que les expéditeurs ne peuvent pas récupérer ne protège personne. Ses entrées MX sont comparées aux véritables enregistrements MX du domaine : en mode « enforce », un expéditeur refuse de livrer à un hôte MX qui ne figure pas dans la liste de la politique. Le TLS-RPT est lu à partir de _smtp._tls.; la structure de ses adresses de rapport est vérifiée, mais celles-ci ne sont jamais contactées. Le BIMI est lu à partir de default._bimi.; la forme et l’accessibilité des URL du logo et du certificat sont vérifiées, mais le fichier SVG lui-même n’est pas analysé.

Pondération du score : l’authentification a le plus de poids, car elle détermine si un tiers peut envoyer des e-mails au nom de votre domaine. DMARC : 25 points, SPF : 20, DKIM : 20. Viennent ensuite le transport et l’infrastructure : DNSSEC 15, MTA-STS 12, TLS-RPT 8. Le total est de 100. Seuls les contrôles que vous avez effectivement sélectionnés sont pris en compte ; ainsi, si vous désélectionnez un contrôle, celui-ci est exclu du calcul et n’est pas noté zéro.

Le BIMI est pris en compte, mais n’a absolument aucun poids. Il détermine si votre logo apparaît à côté de vos messages, ce qui relève de l’image de marque et nécessite une authentification préalable, et non d’une mesure de protection. Un domaine dont les paramètres SPF, DKIM, DMARC et DNSSEC sont irréprochables ne perd pas un iota de sécurité s’il ne comporte pas de logo ; le BIMI n’abaisse donc pas le score et n’influence pas le verdict global. Sa propre fiche indique toujours si l’enregistrement fonctionne, et cette fiche vous signalera lorsqu’une entrée BIMI est inactive parce que DMARC n’est pas défini sur p=quarantine ou p=reject.

L’absence de résultat DKIM peut simplement signifier que votre fournisseur utilise un sélecteur personnalisé. Saisissez-le manuellement pour obtenir une réponse définitive. Le score est donné à titre indicatif et ne constitue pas un certificat de conformité.