Vérificateur SPF et DMARC
Vérifiez si votre nom de domaine est protégé contre l'usurpation d'email : lecture des enregistrements SPF et DMARC, explications en clair et enregistrements à publier.
Cet outil a besoin d'Internet
Le nom de domaine que vous saisissez est envoyé au résolveur DNS public de Cloudflare (cloudflare-dns.com), ou à celui de Google (dns.google) s'il ne répond pas, pour lire ses enregistrements DNS publics. Rien n'est envoyé aux serveurs de Youtilz.En savoir plus
SPF
SPF liste les serveurs autorisés à envoyer des emails pour votre domaine.
DMARC
DMARC indique aux messageries quoi faire d'un email qui prétend venir de votre domaine mais ne passe ni le contrôle SPF ni le contrôle DKIM.
Enregistrements TXT à publier
SPF, sur le domaine lui-même
DMARC, sur le nom _dmarc du domaine
DKIM, le troisième pilier, signe vos emails. Il ne peut pas être vérifié ici sans connaître le « sélecteur » choisi par votre fournisseur d'email : consultez sa documentation.
Votre domaine est-il protégé contre l'usurpation d'email ?
Par défaut, n'importe qui peut envoyer un email qui affiche votre adresse comme expéditeur. C'est la base des fausses factures et des faux changements de coordonnées bancaires qui visent les entreprises et leurs clients.
Le vérificateur SPF et DMARC lit les enregistrements DNS publics de votre domaine et vous dit, en clair, s'ils empêchent cette usurpation. Quand il manque quelque chose, il propose les enregistrements à publier.
Comment utiliser
- Saisissez votre nom de domaine, ou simplement votre adresse email (
contact@exemple.fr) - Cliquez sur « Vérifier »
- Lisez le verdict, puis le détail des enregistrements SPF et DMARC
- Si besoin, copiez les enregistrements proposés et transmettez-les à la personne qui gère vos DNS
SPF, DKIM et DMARC en bref
SPF
Un enregistrement TXT qui liste les serveurs autorisés à envoyer des emails pour votre domaine : votre messagerie, votre outil de newsletter, votre logiciel de facturation…
DKIM
Une signature ajoutée à chaque email par le serveur d'envoi, vérifiable grâce à une clé publiée dans vos DNS.
DMARC
La règle qui dit quoi faire d'un email qui échoue à SPF et à DKIM : ne rien faire (none), le mettre en indésirables (quarantine) ou le rejeter (reject).
SPF seul ne suffit pas : il contrôle l'adresse technique d'envoi, pas celle que voit le destinataire. C'est DMARC qui relie les deux et qui fait écarter les emails usurpés.
Mettre en place DMARC sans bloquer vos emails
- Recensez tout ce qui envoie des emails en votre nom : messagerie, site web, newsletter, facturation, CRM.
- Déclarez-les dans SPF et activez DKIM chez chacun d'eux.
- Publiez DMARC en
p=noneavec une adresserua: vous recevez des rapports sans rien bloquer. - Après quelques semaines, quand les rapports ne montrent plus d'envoi légitime en échec, passez en
p=quarantine. - Terminez par
p=reject.
Un domaine qui n'envoie jamais d'emails (un domaine secondaire, par exemple) se verrouille directement avec v=spf1 -all et v=DMARC1; p=reject;.
Pourquoi c'est devenu indispensable
Depuis février 2024, Gmail et Yahoo exigent SPF ou DKIM de tous les expéditeurs, et SPF, DKIM et DMARC des expéditeurs en masse (pour Gmail, plus de 5 000 emails par jour). Sans ces enregistrements, vos emails légitimes risquent davantage de finir en indésirables.
Surtout, un domaine sans DMARC appliqué peut être utilisé pour tromper vos clients et vos fournisseurs, qui font confiance à votre adresse.
Limites
- DKIM n'est pas vérifié : sa clé est publiée sous un nom (le sélecteur) propre à chaque fournisseur, qu'on ne peut pas deviner de façon fiable.
- L'outil lit les enregistrements publiés, il n'envoie aucun email de test.
- Pour compter les requêtes DNS de SPF, l'outil suit les inclusions, dans la limite de 20 requêtes.
- Pour un sous-domaine sans enregistrement DMARC propre, l'outil cherche celui des domaines parents, dont la politique s'applique aussi aux sous-domaines.