technique · réponse sourcée
SPF (Sender Policy Framework) : explication
Le Sender Policy Framework (SPF) est un mécanisme d’authentification des e-mails basé sur le DNS qui permet au propriétaire d’un domaine d’indiquer quels serveurs de messagerie sont autorisés à envoyer des e-mails au nom de son domaine. Il empêche l’usurpation en permettant aux serveurs destinataires de vérifier que l’adresse IP d’envoi figure dans l’enregistrement SPF du domaine.
Le fonctionnement de SPF
À la réception d’un e-mail, le serveur destinataire recherche l’enregistrement TXT du domaine figurant dans l’adresse SMTP MAIL FROM. L’enregistrement SPF contient une liste d’adresses IP ou de services tiers autorisés. Le destinataire compare l’adresse IP du serveur SMTP qui se connecte à cette liste. Si l’IP y figure, la vérification réussit. Sinon, le résultat est fail ou softfail selon le qualificateur utilisé dans l’enregistrement.
Pourquoi c’est important pour les expéditeurs
SPF est une défense de premier plan contre l’usurpation d’e-mail et le phishing. Sans enregistrement SPF valide, les serveurs destinataires n’ont aucun moyen de vérifier si un e-mail prétendant provenir de votre domaine est légitime. Les e-mails sont alors souvent classés comme spam ou rejetés entièrement. Mettre en place SPF est un prérequis à l’alignement DMARC, qui offre un cadre plus robuste pour les rapports et l’application des politiques de sécurité e-mail.
Erreurs opérationnelles courantes
Une erreur fréquente consiste à dépasser la limite de 10 requêtes DNS. Les enregistrements SPF qui utilisent trop de mécanismes include déclenchent un PermError et font échouer l’authentification. Autre erreur courante : avoir plusieurs enregistrements SPF sur un même domaine, ce qui est invalide et entraîne un échec automatique. Les expéditeurs doivent regrouper toutes les sources autorisées dans un seul enregistrement TXT pour garantir une évaluation cohérente.
Exemple d’enregistrement SPF
Un enregistrement SPF typique ressemble à v=spf1 ip4:1.2.3.4 include:_spf.google.com ~all. Dans cet exemple, v=spf1 identifie la version, ip4:1.2.3.4 autorise un serveur précis, include:_spf.google.com autorise Google Workspace, et ~all indique un softfail pour toute autre source. Vous pouvez vérifier votre enregistrement actuel avec les outils gratuits de SendHQ sur https://sendhq.cc/tools pour vous assurer que la syntaxe est correcte.
Qualificateurs d’évaluation
L’enregistrement se termine par un qualificateur qui indique au destinataire comment traiter les e-mails non autorisés. Le signe moins, -all, indique un hard fail : l’e-mail devrait être rejeté. Le tilde, ~all, indique un softfail : l’e-mail devrait être accepté mais marqué comme suspect. Le point d’interrogation, ?all, donne un résultat neutre et ne fournit aucune instruction particulière au serveur destinataire.
Les questions que posent les équipes
Puis-je avoir plusieurs enregistrements SPF ?
Non. Un domaine doit avoir exactement un enregistrement SPF. Plusieurs enregistrements provoquent une erreur permanente et un échec de l’authentification.
Quelle est la limite de requêtes DNS ?
Les enregistrements SPF sont limités à 10 requêtes DNS récursives. Dépasser cette limite provoque un PermError qui rend l’enregistrement invalide.
SPF empêche-t-il toute usurpation ?
SPF ne valide que l’adresse Return-Path, et non l’en-tête From que voit l’utilisateur. DKIM et DMARC sont nécessaires pour une validation complète de l’en-tête.