Technologie

SPF, DKIM et DMARC : l'authentification des e-mails expliquée

📷 Christina Morillo · Pexels

✦ Points clés

  • SPF indique quels serveurs sont autorisés à envoyer du courrier pour votre domaine.
  • DKIM ajoute une signature numérique prouvant qu'un message n'a pas été altéré.
  • DMARC relie les deux, indique quoi faire des faux et envoie des rapports.
  • Ensemble, ils réduisent l'hameçonnage et améliorent la délivrabilité.

Le protocole e-mail d'origine a été conçu à une époque où la confiance était la norme ; il n'offrait donc aucun moyen de vérifier qu'un expéditeur était réellement celui qu'il prétendait être. Résultat : l'usurpation d'adresse est facile — un attaquant peut envoyer un message semblant provenir de votre domaine pour tromper vos clients. Pour combler cette faille, trois normes complémentaires configurées via des enregistrements DNS sont apparues : SPF, DKIM et DMARC.

SPF (Sender Policy Framework) est une liste publiée dans le DNS précisant quels serveurs et services sont autorisés à envoyer du courrier pour votre domaine. Lorsqu'un serveur reçoit un message, il vérifie : provient-il d'une adresse IP figurant dans l'enregistrement SPF de ce domaine ? Sinon, c'est un signe de falsification. La faiblesse de SPF est qu'il peut se rompre lors du transfert des messages, il ne suffit donc pas seul.

Générateur de factures & devis

Factures pro calculées et imprimées/PDF en une minute.

En savoir plus · $9

DKIM (DomainKeys Identified Mail) traite un autre aspect : l'intégrité et l'authenticité. Votre serveur d'envoi ajoute une signature numérique chiffrée à l'en-tête du message à l'aide d'une clé privée, tandis que la clé publique est publiée dans le DNS. Le destinataire peut vérifier la signature pour confirmer que le message provient bien de votre domaine et n'a pas été altéré en route. DKIM survit généralement au transfert.

Reste une question : que doit faire le serveur destinataire si la vérification échoue ? C'est là qu'intervient DMARC (Domain-based Message Authentication, Reporting & Conformance). C'est une politique publiée dans le DNS qui dit aux destinataires : « si un message ne passe pas SPF ou DKIM aligné avec mon domaine, fais ceci » — rien (none) pour la surveillance, en spam (quarantine), ou rejet total (reject). Surtout, DMARC vous envoie des rapports périodiques montrant qui tente d'envoyer au nom de votre domaine.

Le tableau montre le rôle de chaque norme :

Norme Ce qu'elle vérifie Publiée dans Répond à
SPF Serveurs autorisés Enregistrement DNS TXT « Ce serveur est-il autorisé ? »
DKIM Signature et intégrité DNS TXT (clé publique) « Le message est-il authentique et intact ? »
DMARC Politique et rapports DNS TXT (_dmarc) « Que faire d'un faux ? »

Le déploiement pratique est progressif : publiez d'abord SPF et DKIM, puis ajoutez DMARC avec une politique p=none pour recueillir des rapports et surveiller sans affecter la livraison. Une fois que tous vos services légitimes (fournisseur marketing, système de facturation, etc.) passent, relevez la politique vers quarantine puis reject. Passer trop tôt à reject peut bloquer votre propre courrier légitime.

L'avantage est double : protéger la réputation de votre domaine contre son usage dans des campagnes d'hameçonnage visant vos clients, et améliorer votre délivrabilité, car les grands fournisseurs de messagerie font davantage confiance aux domaines authentifiés. Pour toute petite entreprise qui envoie des factures ou des newsletters, ces réglages sont essentiels, pas un luxe.

Sources

م
Équipe éditoriale Marifa

Une équipe éditoriale indépendante qui s'appuie sur des sources fiables et relit chaque article avant publication. Contenu à but éducatif général.

Politique éditoriale →