SPF, DKIM et DMARC, en clair
Le courriel a été inventé à une époque où tout le monde se faisait confiance : n'importe qui peut écrire « De : vous@votre-domaine.com » sur une enveloppe. Ces trois réglages, publiés dans le DNS de votre domaine, permettent aux serveurs de réception de vérifier qu'un message vient vraiment de vous.
01
SPF
La liste des facteurs autorisés. Vous publiez les serveurs qui ont le droit d'envoyer du courriel pour votre domaine : votre messagerie, votre outil d'infolettre, votre logiciel de facturation.
Limite : SPF vérifie l'enveloppe technique du message, pas l'adresse que voit le destinataire. Et il se brise quand un message est transféré.
02
DKIM
Le sceau de cire. Chaque message part avec une signature chiffrée ; la clé pour la vérifier est publiée dans votre DNS. Si quelqu'un modifie le message en route, le sceau est brisé.
Chaque service qui envoie en votre nom doit avoir sa propre clé, identifiée par un « sélecteur ».
03
DMARC
La consigne au bureau de poste. Elle dit quoi faire d'un message qui prétend venir de vous mais échoue à SPF et à DKIM : le laisser passer, le mettre aux indésirables ou le refuser.
En prime, les grands fournisseurs vous envoient chaque jour un rapport de tout ce qui a circulé sous votre nom.
Le point clé, souvent mal compris : DMARC exige un alignement. Il ne suffit pas que SPF ou DKIM réussisse ; il faut que ce soit pour le même domaine que celui affiché dans le « De : ». Une infolettre qui signe avec le domaine de son fournisseur plutôt qu'avec le vôtre réussit DKIM… mais échoue à DMARC.
Pourquoi c'est devenu obligatoire
Depuis février 2024, Gmail et Yahoo refusent ou classent comme indésirables les messages des domaines mal configurés. Microsoft (Outlook, Hotmail) applique des règles semblables aux gros expéditeurs depuis mai 2025. Les petits organismes sont touchés aussi : une infolettre à 800 membres, des reçus de dons, les avis automatiques d'un site web.
Pour tous les expéditeurs
- SPF ou DKIM valide
- DNS inverse (PTR) correct pour les serveurs d'envoi
- Connexion chiffrée (TLS)
- Taux de plaintes pour pourriel sous 0,3 %
Au-delà de 5 000 messages par jour
- SPF et DKIM
- DMARC publié, au moins
p=none
- Domaine du « De : » aligné avec SPF ou DKIM
- Désabonnement en un clic pour les envois de masse
Même sous ces volumes, tout mettre en place est la meilleure assurance de livraison : les filtres traitent mieux un domaine qui s'identifie clairement.
Dans quel ordre s'y prendre
- Faites l'inventaire de ce qui envoie en votre nom. Votre messagerie (Google, Microsoft…), l'outil d'infolettre, la facturation, la billetterie, les formulaires de votre site WordPress, le logiciel de gestion des membres. C'est l'étape qu'on oublie, et c'est elle qui cause la plupart des problèmes.
- Publiez un seul SPF qui les autorise tous, en restant sous 10 recherches DNS. Terminez par
~all.
- Activez DKIM chez chaque service, avec votre domaine à vous. Chacun fournit un ou deux enregistrements à ajouter dans votre DNS.
- Publiez DMARC en observation :
p=none avec une adresse rua= pour recevoir les rapports.
- Lisez les rapports deux à quatre semaines. Ils montrent chaque source d'envoi. Corrigez celles qui échouent : souvent un service oublié à l'étape 1.
- Resserrez :
p=quarantine, puis p=reject quand tout passe. Votre nom est alors protégé contre l'hameçonnage.
Les erreurs les plus fréquentes
Deux enregistrements SPF
Un nouveau service dit « ajoutez ce SPF », et on l'ajoute à côté de l'ancien. Avec deux SPF, les deux sont invalides. Il faut les fusionner en un seul.
Plus de 10 recherches DNS
Chaque include: en cache souvent d'autres. On dépasse la limite sans s'en rendre compte, et tout le SPF tombe. Notre compteur fait le calcul pour vous.
Le formulaire du site web, oublié
Un site WordPress qui envoie « De : info@votre-domaine.com » depuis son hébergeur, sans que l'hébergeur soit dans le SPF ni signe en DKIM : les messages de contact ou de commande finissent aux indésirables. La solution est un relais SMTP authentifié, ou l'ajout de l'hébergeur au SPF avec une clé DKIM.
Rester à p=none pour toujours
DMARC en observation remplit les exigences, mais ne protège rien. Des fraudeurs peuvent continuer d'écrire à vos membres ou à vos clients en votre nom.
Une clé DKIM de 1024 bits jamais renouvelée
Encore acceptée, mais plus la recommandation. Profitez d'une rotation pour passer à 2048 bits.
Trouver votre sélecteur DKIM
Contrairement à SPF et DMARC, qui sont à des adresses fixes, une clé DKIM est publiée sous un nom choisi par chaque service. Nous essayons les plus courants, mais le vôtre peut être différent. Pour le trouver :
- Envoyez-vous un courriel depuis le service à vérifier (votre messagerie, votre outil d'infolettre…) vers une adresse Gmail.
- Affichez l'original. Dans Gmail : menu ⋮ du message, puis « Afficher l'original ». Dans Outlook : « Afficher la source du message ».
- Cherchez la ligne
DKIM-Signature. Le sélecteur est la valeur de s=, et le domaine celle de d=. Par exemple d=exemple.com; s=k1;.
- Entrez le sélecteur dans les options de vérification, en haut de cette page.
Si d= n'est pas votre domaine (par exemple d=mcsv.net), le service signe avec son propre domaine : DKIM réussit, mais pas l'alignement DMARC. Cherchez dans ses réglages l'option « authentifier votre domaine ».
Questions fréquentes
Tout est vert, mais mes courriels vont encore aux indésirables. Pourquoi ?
SPF, DKIM et DMARC prouvent que vous êtes bien vous ; ils ne disent pas si vos messages sont désirés. La réputation du domaine et des serveurs d'envoi pèse lourd : un domaine qui a déjà servi à envoyer du pourriel (ou qui a été piraté) peut rester pénalisé des mois. Le contenu, les liens, les plaintes et un volume soudain comptent aussi. Pour Gmail, l'outil gratuit Google Postmaster Tools montre la réputation de votre domaine.
~all ou -all ?
Avec DMARC en place, les deux fonctionnent : c'est la politique DMARC qui décide du sort des messages. ~all est plus tolérant envers les messages transférés (un courriel redirigé par une autre boîte échoue au SPF). -all est plus strict. Commencez par ~all, passez à -all si vous voulez, une fois tout vérifié.
Faut-il un DMARC pour un domaine qui n'envoie pas de courriel ?
Oui, c'est même là qu'il est le plus simple à mettre : v=spf1 -all en SPF et v=DMARC1; p=reject en DMARC. Les fraudeurs aiment les domaines dormants, parce que personne ne les surveille.
Mes sous-domaines sont-ils couverts ?
Pour DMARC, oui : sans enregistrement propre, un sous-domaine suit celui du domaine principal (sa valeur sp=, ou p=). Pour SPF et DKIM, non : chaque sous-domaine qui envoie a besoin des siens.
Combien de temps avant qu'un changement DNS soit visible ?
Souvent quelques minutes, parfois quelques heures, selon la durée de vie (TTL) de l'enregistrement. Si notre outil affiche encore l'ancienne version, réessayez un peu plus tard.
Que faites-vous des domaines vérifiés ?
Rien : la vérification se fait en direct, et le résultat n'est pas enregistré. Nous gardons seulement, au plus deux heures, une empreinte chiffrée de votre adresse IP pour limiter les abus. Détails dans notre politique de confidentialité.