Recherche Sender Policy Framework

Vérificateur d’enregistrement SPF : consultez et comprenez votre politique

Récupérez l’enregistrement v=spf1 publié pour un domaine d’envoi, lisez ses mécanismes dans l’ordre et comptez les termes visibles au premier niveau qui déclenchent des requêtes DNS.

Le vérificateur interroge l’enregistrement TXT du domaine, isole la politique v=spf1 et compte les termes de premier niveau qui déclenchent des requêtes DNS. Il compare les réponses DNS-over-HTTPS de Cloudflare et de Google.

Comment lire l’enregistrement

SPF autorise l’infrastructure d’envoi par adresse IP, include ou redirect. Le mécanisme all définit le verdict par défaut pour les expéditeurs non reconnus. Les mécanismes sont évalués de gauche à droite, et la première correspondance met fin à l’évaluation.

La limite de 10 requêtes DNS

Chaque terme include, a, mx, ptr, exists ou redirect déclenche des requêtes DNS supplémentaires pendant l’évaluation. La RFC 7208 plafonne l’évaluation complète à 10 requêtes DNS publiques ; au-delà, le résultat est permerror, quel que soit le texte de la politique.

Un enregistrement, un domaine

Un domaine doit publier exactement un enregistrement v=spf1 sélectionnable. Si deux fournisseurs publient chacun leur propre enregistrement, regroupez les termes dans une seule politique au lieu de conserver les deux.

Questions sur cet outil

Un enregistrement SPF prouve-t-il que mes e-mails arrivent en boîte de réception ?

Non. SPF publie la politique d’autorisation du domaine. L’arrivée en boîte de réception dépend de l’alignement de l’authentification, de la réputation d’envoi, du contenu et des filtres du fournisseur destinataire.

Pourquoi le vérificateur signale-t-il un risque de dépassement du budget de requêtes ?

Les termes de premier niveau qui déclenchent des requêtes DNS approchent ou dépassent le plafond de 10 requêtes fixé par la RFC 7208. Aplatissez ou scindez la chaîne d’include avant que les expéditeurs ne tombent en permerror.

Puis-je vérifier le SPF d’un sous-domaine ?

Oui. Saisissez le sous-domaine lui-même. SPF n’a pas de repli sur le domaine parent : les destinataires vérifient uniquement le nom exact utilisé dans MAIL FROM ou HELO ; chaque sous-domaine qui envoie des e-mails a donc besoin de son propre enregistrement v=spf1.