Outil gratuit
Analyser un courriel reçu
Le nom affiché dit « Desjardins », mais qui a vraiment envoyé ce message ? Collez ses en-têtes (ou le message complet) : nous lisons ce que votre logiciel de courriel vous cache.
Les en-têtes, c'est quoi ?
Chaque courriel transporte une partie cachée, les en-têtes : une sorte de carnet de voyage rempli par chaque serveur que le message a traversé.
Votre logiciel de courriel vous en montre trois lignes (nom, objet, date). Le reste dit d'où vient réellement le message, si le domaine d'envoi s'en porte garant, et si quelqu'un l'a modifié en chemin. Un fraudeur peut inventer le nom affiché et les premières lignes ; il ne peut pas falsifier ce que votre propre fournisseur ajoute tout en haut.
Les trois vérifications
SPF
Serveur autorisé ?
Le domaine publie la liste des serveurs qui ont le droit d'envoyer en son nom. SPF vérifie l'adresse technique de l'enveloppe (Return-Path), pas celle que vous voyez.
Échoue souvent quand un message est transféré.
DKIM
Signé et intact ?
Une signature cryptographique ajoutée par l'expéditeur. Si le message a été modifié en chemin, elle échoue.
Le d= indique quel domaine a signé.
DMARC
Le « De » est-il authentique ?
Vérifie que le domaine affiché dans « De » correspond à celui validé par SPF ou DKIM.
DMARC réussi ne veut pas dire que le domaine est honnête : paypal-soutien.help peut très bien passer DMARC.
Les signaux qui comptent le plus
- Un nom affiché qui ne correspond pas à l'adresse« Desjardins » qui écrit depuis une adresse gmail.com, ou un nom qui contient une autre adresse courriel.
- Un domaine qui imite une marqueUn mot ajouté (
interac-depot.help), une lettre changée, un caractère cyrillique. Voyez notre outil Caractères trompeurs. - Des réponses qui partent ailleursUn Reply-To vers une adresse gratuite : votre réponse arrivera au fraudeur, pas à l'entreprise.
- Des liens dont le texte mentLe lien affiche l'adresse de l'entreprise, mais mène à un autre domaine.
Aucun signal n'est une preuve à lui seul, et un message peut réussir toutes les vérifications et être frauduleux : un compte piraté envoie des courriels parfaitement authentifiés. En cas de doute, joignez l'expéditeur par un autre moyen (numéro de téléphone que vous avez déjà, site tapé à la main).
Et si c'est votre domaine qu'on usurpe ?
Si quelqu'un envoie des messages au nom de votre organisme, une politique DMARC à quarantine ou reject les écarte des boîtes de réception. Vérifiez votre configuration avec notre vérificateur SPF, DKIM et DMARC, puis lisez les rapports avec le lecteur de rapports DMARC.