Sécurité email : SPF, DKIM et DMARC expliqués

Sans une bonne configuration SPF, DKIM et DMARC, n'importe qui peut envoyer des emails « au nom » de votre domaine (usurpation, phishing). Voici à quoi servent ces enregistrements, comment les vérifier et les corriger.

SPFDKIMDMARCAnti-usurpationDNS

1. Les trois piliers

SPF — qui a le droit d'envoyer

Un enregistrement DNS TXT qui liste les serveurs autorisés à expédier pour votre domaine. Terminez par -all (strict) plutôt que ~all (souple) pour réellement rejeter le reste.

DKIM — la signature

Une signature cryptographique ajoutée à vos emails et vérifiable via une clé publique publiée en DNS. Elle prouve que le message n'a pas été altéré et provient bien de votre domaine.

DMARC — la politique & les rapports

Indique aux destinataires quoi faire si SPF/DKIM échouent (none, quarantine, reject) et vous envoie des rapports. C'est le passage en p=reject qui bloque l'usurpation.

2. Vérifier et corriger

L'audit Pentestscans interroge votre DNS, détecte les enregistrements manquants ou permissifs, et fournit les enregistrements DNS exacts à publier chez votre registrar — prêts à copier-coller.

3. Questions fréquentes

SPF suffit-il ?

Non. SPF seul ne couvre pas les transferts et n'authentifie pas le contenu. La combinaison SPF + DKIM + DMARC est nécessaire pour une protection efficace.

Quelle politique DMARC ?

Commencez en p=none (observation), puis durcissez vers quarantine puis reject une fois les sources légitimes alignées.

→ Test d'intrusion externe complet · → Scan de vulnérabilités

Auditer ma configuration email