Le SPF est lu à partir de l’enregistrement TXT du domaine, y compris les inclusions imbriquées et la limite de 10 requêtes ; DKIM vérifie en parallèle les noms de sélecteurs courants (ou ceux que vous fournissez) ; DMARC est lu à partir de _dmarc.; DNSSEC vérifie les enregistrements DS et DNSKEY ainsi que l’indicateur de validation d’un résolveur validant.
Le MTA-STS est lu à partir de _mta-sts. Le fichier de politique est ensuite récupéré à l’adresse https://mta-sts./.well-known/mta-sts.txt, car un enregistrement annonçant une politique que les expéditeurs ne peuvent pas récupérer ne protège personne. Ses entrées MX sont comparées aux véritables enregistrements MX du domaine : en mode « enforce », un expéditeur refuse de livrer à un hôte MX qui ne figure pas dans la liste de la politique. Le TLS-RPT est lu à partir de _smtp._tls.; la structure de ses adresses de rapport est vérifiée, mais celles-ci ne sont jamais contactées. Le BIMI est lu à partir de default._bimi.; la forme et l’accessibilité des URL du logo et du certificat sont vérifiées, mais le fichier SVG lui-même n’est pas analysé.
Pondération du score : l’authentification a le plus de poids, car elle détermine si un tiers peut envoyer des e-mails au nom de votre domaine. DMARC : 25 points, SPF : 20, DKIM : 20. Viennent ensuite le transport et l’infrastructure : DNSSEC 15, MTA-STS 12, TLS-RPT 8. Le total est de 100. Seuls les contrôles que vous avez effectivement sélectionnés sont pris en compte ; ainsi, si vous désélectionnez un contrôle, celui-ci est exclu du calcul et n’est pas noté zéro.
Le BIMI est pris en compte, mais n’a absolument aucun poids. Il détermine si votre logo apparaît à côté de vos messages, ce qui relève de l’image de marque et nécessite une authentification préalable, et non d’une mesure de protection. Un domaine dont les paramètres SPF, DKIM, DMARC et DNSSEC sont irréprochables ne perd pas un iota de sécurité s’il ne comporte pas de logo ; le BIMI n’abaisse donc pas le score et n’influence pas le verdict global. Sa propre fiche indique toujours si l’enregistrement fonctionne, et cette fiche vous signalera lorsqu’une entrée BIMI est inactive parce que DMARC n’est pas défini sur p=quarantine ou p=reject.
L’absence de résultat DKIM peut simplement signifier que votre fournisseur utilise un sélecteur personnalisé. Saisissez-le manuellement pour obtenir une réponse définitive. Le score est donné à titre indicatif et ne constitue pas un certificat de conformité.