Vérificateur SPF et DMARC

Vérifiez si votre nom de domaine est protégé contre l'usurpation d'email : lecture des enregistrements SPF et DMARC, explications en clair et enregistrements à publier.

Cet outil a besoin d'Internet

Le nom de domaine que vous saisissez est envoyé au résolveur DNS public de Cloudflare (cloudflare-dns.com), ou à celui de Google (dns.google) s'il ne répond pas, pour lire ses enregistrements DNS publics. Rien n'est envoyé aux serveurs de Youtilz.En savoir plus

Votre domaine est-il protégé contre l'usurpation d'email ?

Par défaut, n'importe qui peut envoyer un email qui affiche votre adresse comme expéditeur. C'est la base des fausses factures et des faux changements de coordonnées bancaires qui visent les entreprises et leurs clients.

Le vérificateur SPF et DMARC lit les enregistrements DNS publics de votre domaine et vous dit, en clair, s'ils empêchent cette usurpation. Quand il manque quelque chose, il propose les enregistrements à publier.

Comment utiliser

  1. Saisissez votre nom de domaine, ou simplement votre adresse email (contact@exemple.fr)
  2. Cliquez sur « Vérifier »
  3. Lisez le verdict, puis le détail des enregistrements SPF et DMARC
  4. Si besoin, copiez les enregistrements proposés et transmettez-les à la personne qui gère vos DNS

SPF, DKIM et DMARC en bref

SPF

Un enregistrement TXT qui liste les serveurs autorisés à envoyer des emails pour votre domaine : votre messagerie, votre outil de newsletter, votre logiciel de facturation…

DKIM

Une signature ajoutée à chaque email par le serveur d'envoi, vérifiable grâce à une clé publiée dans vos DNS.

DMARC

La règle qui dit quoi faire d'un email qui échoue à SPF et à DKIM : ne rien faire (none), le mettre en indésirables (quarantine) ou le rejeter (reject).

SPF seul ne suffit pas : il contrôle l'adresse technique d'envoi, pas celle que voit le destinataire. C'est DMARC qui relie les deux et qui fait écarter les emails usurpés.

Mettre en place DMARC sans bloquer vos emails

  1. Recensez tout ce qui envoie des emails en votre nom : messagerie, site web, newsletter, facturation, CRM.
  2. Déclarez-les dans SPF et activez DKIM chez chacun d'eux.
  3. Publiez DMARC en p=none avec une adresse rua : vous recevez des rapports sans rien bloquer.
  4. Après quelques semaines, quand les rapports ne montrent plus d'envoi légitime en échec, passez en p=quarantine.
  5. Terminez par p=reject.

Un domaine qui n'envoie jamais d'emails (un domaine secondaire, par exemple) se verrouille directement avec v=spf1 -all et v=DMARC1; p=reject;.

Pourquoi c'est devenu indispensable

Depuis février 2024, Gmail et Yahoo exigent SPF ou DKIM de tous les expéditeurs, et SPF, DKIM et DMARC des expéditeurs en masse (pour Gmail, plus de 5 000 emails par jour). Sans ces enregistrements, vos emails légitimes risquent davantage de finir en indésirables.

Surtout, un domaine sans DMARC appliqué peut être utilisé pour tromper vos clients et vos fournisseurs, qui font confiance à votre adresse.

Limites

  • DKIM n'est pas vérifié : sa clé est publiée sous un nom (le sélecteur) propre à chaque fournisseur, qu'on ne peut pas deviner de façon fiable.
  • L'outil lit les enregistrements publiés, il n'envoie aucun email de test.
  • Pour compter les requêtes DNS de SPF, l'outil suit les inclusions, dans la limite de 20 requêtes.
  • Pour un sous-domaine sans enregistrement DMARC propre, l'outil cherche celui des domaines parents, dont la politique s'applique aussi aux sous-domaines.
🥝Buy me a kiwi !