Outil gratuit

Analyser un courriel reçu

Le nom affiché dit « Desjardins », mais qui a vraiment envoyé ce message ? Collez ses en-têtes (ou le message complet) : nous lisons ce que votre logiciel de courriel vous cache.

Où trouver les en-têtes ?
Gmail (web)
Ouvrez le message → menu ⋮ (Plus) à côté de Répondre → Afficher l'original → Copier dans le presse-papiers. Ou Télécharger l'original pour obtenir le fichier .eml.
Outlook sur le Web, Outlook.com, nouvel Outlook
Ouvrez le message → … (Autres actions) → Afficher → Afficher les détails du message, puis sélectionnez tout et copiez. Pour le message entier : … → Télécharger (.eml).
Outlook (bureau, version classique)
Double-cliquez sur le message pour l'ouvrir dans sa fenêtre → Fichier → Propriétés → zone En-têtes Internet : cliquez dedans, Ctrl+A, Ctrl+C.
Apple Mail
Sélectionnez le message → Présentation → Message → Toutes les en-têtes (⇧⌘H), ou Source brute (⌥⌘U) pour tout avoir. Fichier → Enregistrer sous… « Source brute du message » donne un fichier .eml.
Thunderbird
Ouvrez le message → Plus → Afficher la source (Ctrl+U), puis sélectionnez tout et copiez. Ou Fichier → Enregistrer sous → Fichier (.eml).
Au téléphone
Les applications mobiles n'affichent généralement pas les en-têtes. Ouvrez le message à l'ordinateur, ou transférez-le-vous en pièce jointe.

🔒 Tout est analysé dans votre navigateur : ni les en-têtes ni le message ne sont envoyés à notre serveur. Aucun lien n'est visité, aucune image n'est chargée.

Les en-têtes, c'est quoi ?

Chaque courriel transporte une partie cachée, les en-têtes : une sorte de carnet de voyage rempli par chaque serveur que le message a traversé.

Votre logiciel de courriel vous en montre trois lignes (nom, objet, date). Le reste dit d'où vient réellement le message, si le domaine d'envoi s'en porte garant, et si quelqu'un l'a modifié en chemin. Un fraudeur peut inventer le nom affiché et les premières lignes ; il ne peut pas falsifier ce que votre propre fournisseur ajoute tout en haut.

Les trois vérifications

SPF

Serveur autorisé ?

Le domaine publie la liste des serveurs qui ont le droit d'envoyer en son nom. SPF vérifie l'adresse technique de l'enveloppe (Return-Path), pas celle que vous voyez.

Échoue souvent quand un message est transféré.

DKIM

Signé et intact ?

Une signature cryptographique ajoutée par l'expéditeur. Si le message a été modifié en chemin, elle échoue.

Le d= indique quel domaine a signé.

DMARC

Le « De » est-il authentique ?

Vérifie que le domaine affiché dans « De » correspond à celui validé par SPF ou DKIM.

DMARC réussi ne veut pas dire que le domaine est honnête : paypal-soutien.help peut très bien passer DMARC.

Les signaux qui comptent le plus

  1. Un nom affiché qui ne correspond pas à l'adresse« Desjardins » qui écrit depuis une adresse gmail.com, ou un nom qui contient une autre adresse courriel.
  2. Un domaine qui imite une marqueUn mot ajouté (interac-depot.help), une lettre changée, un caractère cyrillique. Voyez notre outil Caractères trompeurs.
  3. Des réponses qui partent ailleursUn Reply-To vers une adresse gratuite : votre réponse arrivera au fraudeur, pas à l'entreprise.
  4. Des liens dont le texte mentLe lien affiche l'adresse de l'entreprise, mais mène à un autre domaine.

Aucun signal n'est une preuve à lui seul, et un message peut réussir toutes les vérifications et être frauduleux : un compte piraté envoie des courriels parfaitement authentifiés. En cas de doute, joignez l'expéditeur par un autre moyen (numéro de téléphone que vous avez déjà, site tapé à la main).

Et si c'est votre domaine qu'on usurpe ?

Si quelqu'un envoie des messages au nom de votre organisme, une politique DMARC à quarantine ou reject les écarte des boîtes de réception. Vérifiez votre configuration avec notre vérificateur SPF, DKIM et DMARC, puis lisez les rapports avec le lecteur de rapports DMARC.