Outil gratuit

Vérifiez le SPF, le DKIM et le DMARC de votre domaine

Trois enregistrements décident de ce qu'un serveur fait de vos e-mails. Entrez votre domaine : on les lit dans le DNS public, on affiche ce qu'ils contiennent, et on vous dit ce que ça veut dire.

Le domaine seul, sans www. Une adresse e-mail marche aussi.

  • Sans inscription
  • Sans adresse e-mail
  • Rien n'est enregistré

Relevé DNS de gouvernement.fr

Lu à l'instant, au chargement de cette page. Rien n'a été conservé.

SPFQui a le droit d'envoyer des e-mails en votre nom.

En place

Ce que ça dit

Un enregistrement SPF est publié.

Il se termine par « -all » : les serveurs qui ne figurent pas dans la liste doivent être refusés. C'est le réglage le plus ferme.

L'enregistrement, tel quel

v=spf1 -all

Emplacement interrogéTXT gouvernement.fr

DKIMLa signature qui prouve qu'un message vient bien de vous.

Non détecté

Ce que ça dit

Aucun des 35 sélecteurs courants testés ne répond sur ce domaine.

Un sélecteur DKIM porte le nom que son expéditeur lui donne : il n'a pas d'emplacement fixe, contrairement au SPF et au DMARC. Amazon SES, Postmark ou HubSpot en tirent un au hasard pour chaque domaine — aucun outil de ce type ne peut les voir. Un DKIM non détecté n'est donc pas la preuve d'un DKIM absent.

Sélecteurs essayés (35)

default, dkim, mail, smtp, google, selector1, selector2, k1, k2, k3, mandrill, s1, s2, brevo1, brevo2, mailjet, zoho, zmail, protonmail, protonmail2, protonmail3, fm1, fm2, fm3, mxvault, cf2024-1, cf2024-2, pm, pm-bounces, ses, amazonses, zendesk1, zendesk2, hs1-, hs2-

Aucun enregistrement

Emplacement interrogéTXT <sélecteur>._domainkey.gouvernement.fr

Ce qu'il faut faire

La clé est fournie par le service qui envoie vos e-mails : il vous donne un nom de sélecteur et une valeur à publier en TXT ou en CNAME. Il n'y a rien à inventer, seulement à recopier.

Lire le guide pas à pas

DMARCCe que vous demandez aux serveurs de faire d'un message non authentifié.

En place

Ce que ça dit

La politique est « p=reject » : vous demandez que les messages non authentifiés soient refusés avant même d'arriver. C'est le réglage le plus ferme.

Une adresse de rapports agrégés est déclarée (« rua ») : quelqu'un reçoit le bilan de ce qui s'envoie en votre nom.

L'enregistrement, tel quel

v=DMARC1;p=reject;pct=100;rua=mailto:[email protected]

Emplacement interrogéTXT _dmarc.gouvernement.fr

Lire un autre domaine

Les trois enregistrements, en clair

Ils ne font pas le même travail, et l'un ne remplace pas l'autre. C'est leur combinaison qui permet à un serveur de décider.

SPF

La liste des expéditeurs autorisés

Un enregistrement TXT publié à la racine de votre domaine, qui énumère les serveurs ayant le droit d'envoyer en votre nom — le vôtre, celui de votre boîte professionnelle, celui de votre outil d'emailing.

Quand un message se présente, le serveur qui le reçoit regarde d'où il vient vraiment et compare à cette liste. Le mécanisme final — « -all », « ~all », « ?all » — dit ce qu'il doit faire des serveurs absents de la liste.

DKIM

La signature du message

Votre service d'envoi signe chaque message avec une clé privée. La clé publique correspondante est publiée dans votre DNS, à un emplacement dont le nom — le sélecteur — est choisi par ce service.

Le serveur qui reçoit vérifie la signature. Si elle est valide, le message n'a pas été modifié en route et vient bien d'un service que vous avez autorisé.

DMARC

La consigne, et le rapport

Un enregistrement TXT sur « _dmarc.votre-domaine » qui répond à une question que SPF et DKIM laissent ouverte : que faire d'un message qui échoue aux deux ?

Il fait une seconde chose, qu'on oublie souvent : il fait remonter des rapports. L'adresse déclarée dans « rua » reçoit le bilan de tout ce qui s'envoie en votre nom, y compris par des serveurs que vous ne connaissez pas.

Les trois politiques DMARC

C'est la valeur qui suit « p= ». Publier un DMARC ne protège pas tant qu'on n'a pas quitté la première ligne de ce tableau.

PolitiqueCe que vous demandezCe que ça protège
p=noneNe changez rien, mais envoyez-moi les rapports.Rien. C'est une position d'observation, prévue pour être temporaire.
p=quarantineMettez les messages non authentifiés en indésirables.L'usurpation devient peu rentable : le message arrive, mais dans un dossier qu'on n'ouvre pas.
p=rejectRefusez les messages non authentifiés.Le message n'arrive pas du tout. C'est le seul réglage qui ferme vraiment la porte.

Questions fréquentes

Faut-il créer un compte pour utiliser cet outil ?
Non. Pas de compte, pas d'adresse e-mail, aucun formulaire à remplir. Vous entrez un domaine, on lit son DNS public et on affiche le résultat. Rien n'est conservé.
D'où viennent ces informations ?
Du DNS public, interrogé au moment où vous chargez la page. Ce sont exactement les enregistrements que n'importe quel serveur de messagerie consulte avant d'accepter un message venu de votre domaine. Vous pouvez les vérifier vous-même avec la commande « dig ».
Mon DKIM est marqué non détecté, est-ce grave ?
Pas nécessairement. Un sélecteur DKIM n'a pas d'emplacement fixe : c'est votre service d'envoi qui en choisit le nom. On essaie les sélecteurs les plus répandus, et certains services en tirent un au hasard pour chaque domaine. Un DKIM non détecté ici peut très bien exister.
Pourquoi n'y a-t-il pas de score global ?
Parce qu'il faudrait l'inventer. Un enregistrement DNS ne contient pas de quoi calculer une note de délivrabilité, et un chiffre qui n'est adossé à aucune mesure ne sert qu'à impressionner. On préfère afficher ce qu'on a lu.
Je viens de publier mes enregistrements et ils n'apparaissent pas.
Le DNS met du temps à se propager — de quelques minutes à quelques heures selon votre hébergeur et la durée de vie déclarée. Attendez et relancez la lecture.

Et si vos envois étaient authentifiés dès le départ ?

Plumail est un outil d'emailing français. Il vous donne les valeurs exactes à publier pour votre domaine, et vérifie qu'elles répondent avant votre premier envoi.

Créer un compte gratuit

Sans carte bancaire.