SPF et DMARC : stoppez l’usurpation d’e-mail de votre domaine
SPF et DMARC sont des enregistrements DNS qui indiquent aux serveurs de messagerie destinataires quels serveurs peuvent envoyer des e-mails pour votre domaine et que faire des messages qui échouent. Sans eux, n’importe qui peut usurper votre domaine dans des e-mails de phishing.
Ce que c’est
SPF (Sender Policy Framework) est un enregistrement TXT qui liste les serveurs d’envoi autorisés, p. ex. v=spf1 include:_spf.google.com -all. Le -all signifie « rejette tout le reste ».
DMARC s’appuie sur SPF et DKIM et se publie sur _dmarc.votredomaine.com. Sa politique (p=none, quarantine ou reject) indique aux destinataires comment traiter les messages qui échouent à l’authentification.
Pourquoi ça compte
Sans SPF/DMARC, les attaquants peuvent envoyer des messages qui semblent venir de [email protected], rendant le phishing contre vos clients et votre équipe bien plus convaincant.
Un SPF permissif (+all) ou une politique DMARC laissée à p=none n’offre qu’une faible protection réelle — le courrier usurpé continue d’être délivré.
Comment corriger
Listez vos vrais expéditeurs et terminez par -all.
yourdomain.com. TXT "v=spf1 include:_spf.google.com -all"Commencez à p=none pour surveiller, puis passez à quarantine ou reject une fois que vous avez confirmé que le courrier légitime passe.
_dmarc.yourdomain.com. TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"Publier deux enregistrements SPF est une erreur permanente qui désactive SPF. Fusionnez tous vos includes en un seul enregistrement.
FAQ
Quelle est la différence entre SPF, DKIM et DMARC ?
SPF autorise les serveurs d’envoi, DKIM signe cryptographiquement les messages, et DMARC les relie et indique aux destinataires comment réagir en cas d’échec.
Appliquer DMARC va-t-il bloquer mes e-mails légitimes ?
C’est possible si un vrai expéditeur n’est pas couvert par SPF/DKIM. C’est pourquoi vous commencez à p=none, lisez les rapports, puis resserrez.
Votre app est-elle concernée ?
AppSafe détecte ce problème et des dizaines d’autres en un seul scan gratuit.
Scanner mon app gratuitementGuides liés
Subdomain takeover : comment ça arrive et comment l’éviter
Un CNAME orphelin est une porte ouverte sur votre domaine.
HTTP Strict Transport Security (HSTS) expliqué
Forcez chaque connexion à passer en HTTPS — même la première.
Pourquoi votre site a besoin d’une redirection HTTP→HTTPS
Ne laissez pas la porte non sécurisée ouverte.