Tous les guides
Sévérité MoyenneSécurité DNS et e-mail

SPF et DMARC : stoppez l’usurpation d’e-mail de votre domaine

SPF et DMARC sont des enregistrements DNS qui indiquent aux serveurs de messagerie destinataires quels serveurs peuvent envoyer des e-mails pour votre domaine et que faire des messages qui échouent. Sans eux, n’importe qui peut usurper votre domaine dans des e-mails de phishing.

Ce que c’est

SPF (Sender Policy Framework) est un enregistrement TXT qui liste les serveurs d’envoi autorisés, p. ex. v=spf1 include:_spf.google.com -all. Le -all signifie « rejette tout le reste ».

DMARC s’appuie sur SPF et DKIM et se publie sur _dmarc.votredomaine.com. Sa politique (p=none, quarantine ou reject) indique aux destinataires comment traiter les messages qui échouent à l’authentification.

Pourquoi ça compte

Sans SPF/DMARC, les attaquants peuvent envoyer des messages qui semblent venir de [email protected], rendant le phishing contre vos clients et votre équipe bien plus convaincant.

Un SPF permissif (+all) ou une politique DMARC laissée à p=none n’offre qu’une faible protection réelle — le courrier usurpé continue d’être délivré.

Comment corriger

Publiez un enregistrement SPF strict

Listez vos vrais expéditeurs et terminez par -all.

yourdomain.com. TXT "v=spf1 include:_spf.google.com -all"
Ajoutez un enregistrement DMARC appliqué

Commencez à p=none pour surveiller, puis passez à quarantine ou reject une fois que vous avez confirmé que le courrier légitime passe.

_dmarc.yourdomain.com. TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"
Ne gardez qu’un seul enregistrement SPF

Publier deux enregistrements SPF est une erreur permanente qui désactive SPF. Fusionnez tous vos includes en un seul enregistrement.

FAQ

Quelle est la différence entre SPF, DKIM et DMARC ?

SPF autorise les serveurs d’envoi, DKIM signe cryptographiquement les messages, et DMARC les relie et indique aux destinataires comment réagir en cas d’échec.

Appliquer DMARC va-t-il bloquer mes e-mails légitimes ?

C’est possible si un vrai expéditeur n’est pas couvert par SPF/DKIM. C’est pourquoi vous commencez à p=none, lisez les rapports, puis resserrez.

Votre app est-elle concernée ?

AppSafe détecte ce problème et des dizaines d’autres en un seul scan gratuit.

Scanner mon app gratuitement