À savoir
- Cet article propose une explication complète, claire et progressive, spécialement pensée pour les débutants, afin de comprendre le rôle de chaque protocole, leur fonctionnement et leur complémentarité.
- SPF est un mécanisme qui permet à un domaine de déclarer quels serveurs sont autorisés à envoyer des emails en son nom.
- DMARC est une couche de pilotage et de contrôle qui s’appuie sur SPF et DKIM.
La messagerie électronique reste l’un des vecteurs d’attaque les plus exploités sur Internet. Phishing, usurpation d’identité, spam, fraudes au président : une grande partie de ces menaces repose sur un problème central : l’absence ou la mauvaise configuration des mécanismes d’authentification des emails.
Pour y répondre, trois protocoles essentiels ont été mis en place : SPF, DKIM et DMARC.
Cet article propose une explication complète, claire et progressive, spécialement pensée pour les débutants, afin de comprendre le rôle de chaque protocole, leur fonctionnement et leur complémentarité.
Pourquoi la sécurité de la messagerie est un enjeu majeur
Un email peut être envoyé avec n’importe quelle adresse d’expéditeur si aucun mécanisme de contrôle n’est en place. Sans protection :
- votre domaine peut être usurpé,
- vos emails légitimes peuvent finir en spam,
- votre réputation d’expéditeur peut être durablement dégradée.
SPF, DKIM et DMARC ont été conçus pour restaurer la confiance dans les échanges email.
Vue d’ensemble de SPF, DKIM et DMARC
Avant d’entrer dans le détail, voici une vision synthétique de leur rôle.
| Protocole | Objectif principal | Question à laquelle il répond |
|---|---|---|
| SPF | Autoriser les serveurs d’envoi | Ce serveur a-t-il le droit d’envoyer cet email ? |
| DKIM | Garantir l’intégrité du message | Le message a-t-il été modifié ? |
| DMARC | Définir une politique globale | Que faire si SPF ou DKIM échoue ? |
Ces trois mécanismes sont complémentaires, et non interchangeables.
SPF : Sender Policy Framework
Qu’est-ce que SPF ?
SPF est un mécanisme qui permet à un domaine de déclarer quels serveurs sont autorisés à envoyer des emails en son nom.
Cette information est publiée dans le DNS du domaine.
Comment fonctionne SPF
- Un serveur reçoit un email prétendant provenir de
@votredomaine.com - Il consulte l’enregistrement SPF du domaine
- Il vérifie si le serveur expéditeur est autorisé
- Il accepte ou marque l’email en fonction du résultat
Exemple simplifié d’enregistrement SPF
| Élément | Rôle |
|---|---|
| v=spf1 | Version SPF |
| ip4 | Adresse IP autorisée |
| include | Autorise un service externe |
| ~all / -all | Politique de refus |
SPF protège surtout contre l’usurpation d’adresse d’expéditeur, mais il ne garantit pas l’intégrité du contenu du message.
DKIM : DomainKeys Identified Mail
Qu’est-ce que DKIM ?
DKIM permet de signer cryptographiquement les emails envoyés par un domaine.
Cette signature garantit que le message n’a pas été modifié entre l’envoi et la réception.
Fonctionnement de DKIM
- Le serveur expéditeur signe l’email avec une clé privée
- La clé publique correspondante est stockée dans le DNS
- Le serveur destinataire vérifie la signature
- Si la signature est valide, le message est authentique
Ce que DKIM apporte concrètement
- Garantie d’intégrité du message
- Preuve que l’email provient bien du domaine déclaré
- Amélioration de la délivrabilité
Contrairement à SPF, DKIM survit au transfert d’email, même si le message est relayé par plusieurs serveurs.
DMARC : Domain-based Message Authentication, Reporting and Conformance
Qu’est-ce que DMARC ?
DMARC est une couche de pilotage et de contrôle qui s’appuie sur SPF et DKIM.
Il indique aux serveurs de réception comment traiter les emails non conformes.
Rôle central de DMARC
DMARC permet de :
- définir une politique de sécurité,
- demander des rapports,
- aligner SPF et DKIM avec le domaine visible.
Les politiques DMARC
| Politique | Effet |
|---|---|
| none | Surveillance uniquement |
| quarantine | Mise en spam |
| reject | Rejet total |
DMARC est indispensable pour empêcher l’usurpation totale d’un domaine.
L’alignement DMARC : notion clé pour les débutants
DMARC vérifie que :
- le domaine utilisé par SPF,
- et/ou le domaine signé par DKIM,
correspond bien au domaine visible par le destinataire.
Sans alignement, SPF et DKIM peuvent être valides individuellement, mais DMARC échoue.
Pourquoi SPF seul n’est pas suffisant
| Limite | Explication |
|---|---|
| Pas de signature | Le contenu peut être modifié |
| Problème de transfert | SPF peut échouer après relais |
| Aucune action globale | Pas de politique unifiée |
C’est pour cela que SPF doit toujours être accompagné de DKIM et DMARC.
Complémentarité entre SPF, DKIM et DMARC
| Élément | SPF | DKIM | DMARC |
|---|---|---|---|
| Authentification | Oui | Oui | Supervision |
| Intégrité | Non | Oui | Indirect |
| Politique | Non | Non | Oui |
| Rapports | Non | Non | Oui |
La meilleure pratique consiste à utiliser les trois ensemble.
Bénéfices concrets pour les entreprises et sites web
Avantages techniques
- Réduction drastique du phishing
- Protection du nom de domaine
- Meilleure délivrabilité des emails
- Réputation d’expéditeur renforcée
Avantages business
- Moins de messages frauduleux
- Meilleure confiance des clients
- Protection de la marque
- Conformité aux bonnes pratiques email
Cas d’usage typiques
| Situation | Protocole clé |
|---|---|
| Envoi de newsletters | SPF + DKIM |
| Emails transactionnels | SPF + DKIM |
| Protection anti-usurpation | DMARC |
| Audit de sécurité email | DMARC reports |
Mise en place progressive pour les débutants
Étapes recommandées
- Identifier tous les serveurs d’envoi
- Mettre en place un SPF simple
- Activer DKIM sur chaque service
- Ajouter DMARC en mode
none - Analyser les rapports
- Renforcer progressivement la politique
Erreurs fréquentes à éviter
- Multiplier les enregistrements SPF
- Dépasser la limite de requêtes DNS SPF
- Activer DMARC en
rejecttrop tôt - Oublier des services d’envoi légitimes
- Ne pas lire les rapports DMARC
Récapitulatif SEO : SPF, DKIM et DMARC
| Élément | Résumé |
|---|---|
| SPF | Autorise les serveurs |
| DKIM | Signe les messages |
| DMARC | Contrôle et applique |
| Objectif | Sécurité et délivrabilité |
| Niveau | Indispensable aujourd’hui |
SPF, DKIM et DMARC constituent aujourd’hui le socle minimal de la sécurité de la messagerie. Leur mise en place permet de protéger un domaine contre l’usurpation, d’améliorer la délivrabilité et de renforcer la confiance dans les communications électroniques.
Pour les débutants, comprendre ces trois mécanismes est une étape clé vers une gestion saine, sécurisée et professionnelle de la messagerie, que ce soit pour un site web, une entreprise ou une organisation.

