technique · réponse sourcée

Qu’est-ce que l’authentification des e-mails ? SPF, DKIM et DMARC expliqués

L’authentification des e-mails désigne un ensemble de protocoles fondés sur le DNS qui permettent de vérifier l’identité de l’expéditeur d’un e-mail. Elle empêche l’usurpation de domaine et l’hameçonnage en permettant aux serveurs de messagerie destinataires de valider que le serveur d’envoi est autorisé à envoyer des e-mails au nom du domaine indiqué dans l’en-tête From.

Sender Policy Framework (SPF)

SPF est un enregistrement DNS qui liste toutes les adresses IP et tous les domaines autorisés à envoyer des e-mails pour un domaine donné. Lorsqu’un serveur reçoit un message, il vérifie l’enregistrement SPF du domaine figurant dans l’adresse Return-Path. Si l’IP du serveur d’envoi n’est pas listée dans l’enregistrement SPF, le message peut être classé comme spam ou rejeté selon le qualificateur de l’enregistrement.

DomainKeys Identified Mail (DKIM)

DKIM fournit une signature cryptographique pour les e-mails. L’expéditeur utilise une clé privée pour signer les en-têtes et le corps du message, et le destinataire utilise une clé publique publiée dans les enregistrements DNS du domaine pour vérifier la signature. Cela garantit que le contenu de l’e-mail n’a pas été altéré en transit et confirme que le message provient bien du domaine.

Domain-based Message Authentication, Reporting, and Conformance (DMARC)

DMARC relie SPF et DKIM en indiquant au serveur destinataire comment traiter les messages qui échouent à l’authentification. Il exige un alignement entre l’adresse From visible et les domaines SPF ou DKIM. Les politiques DMARC peuvent être définies sur none (surveillance), quarantine (envoi en spam) ou reject (blocage complet).

Mise en œuvre et vérification

Mettre en place l’authentification suppose d’ajouter des enregistrements TXT chez votre fournisseur DNS. Les développeurs doivent s’assurer que tous les services d’envoi tiers sont inclus dans l’enregistrement SPF et que les clés DKIM font l’objet d’une rotation périodique. Vous pouvez utiliser les outils gratuits de SendHQ (https://sendhq.cc/tools) pour vérifier que vos enregistrements DNS sont correctement formatés et actifs.

Les questions que posent les équipes

SPF remplace-t-il DKIM ?

Non. SPF valide l’IP du serveur d’envoi, tandis que DKIM valide le contenu et l’origine du message par cryptographie. Les deux sont nécessaires pour une authentification complète.

Que se passe-t-il si DMARC n’est pas configuré ?

Sans DMARC, les serveurs destinataires peuvent toujours utiliser SPF et DKIM, mais ils n’ont aucune instruction explicite leur indiquant s’ils doivent rejeter ou mettre en quarantaine les messages en échec.

Un domaine peut-il avoir plusieurs enregistrements SPF ?

Non. Un domaine ne doit avoir qu’un seul enregistrement SPF. Les différents expéditeurs autorisés doivent être regroupés dans un seul enregistrement TXT à l’aide de mécanismes include.

Sources primaires