Skip to main content
AEVIASecurity

SPF — qui a le droit d’envoyer des e-mails en votre nom

SPF (Sender Policy Framework) est une ligne publiée dans votre DNS qui énumère les serveurs autorisés à envoyer du courrier avec votre nom de domaine. Sans elle, n’importe qui peut écrire à vos clients en se faisant passer pour vous, et le message a de bonnes chances d’arriver.

Ce que le scan vérifie — Le scan lit votre enregistrement SPF, compte les recherches DNS qu’il déclenche et signale un mécanisme final trop permissif.

Lancer l'audit gratuit de mon domaine

À quoi ressemble un enregistrement SPF

C’est un enregistrement TXT publié à la racine du domaine. Il se lit de gauche à droite : chaque mécanisme autorise une source, le dernier dit quoi faire du reste.

Exemple pour un domaine qui envoie via Google Workspace et Brevo
exemple.fr.  IN  TXT  "v=spf1 include:_spf.google.com include:spf.brevo.com -all"

Les trois erreurs qui reviennent le plus souvent

Aucune ne produit d’erreur visible : le courrier part, et c’est en arrivant qu’il est classé indésirable ou refusé.

Ce qui casse un SPF sans prévenir

  • Deux enregistrements SPF sur le même domaine. La spécification en interdit plus d’un : les serveurs qui vérifient renvoient une erreur permanente et votre SPF ne vaut plus rien. Il faut fusionner les `include:` dans une seule ligne.
  • Plus de 10 recherches DNS. Chaque `include:` en consomme, et un `include:` peut lui-même en contenir. Passé dix, la vérification échoue. Un prestataire ajouté sans compter est la cause la plus fréquente.
  • Terminer par `~all` (échec doux) au lieu de `-all` (échec dur). `~all` demande poliment de ne pas trop y croire ; il n’empêche personne d’usurper votre domaine.

Comment vérifier le vôtre

En ligne de commande : `dig +short TXT exemple.fr | grep spf1`. La réponse doit contenir un seul enregistrement.

Le scan gratuit Aevia Security fait la même lecture, compte les recherches DNS à votre place et vous dit lesquelles vous approchent de la limite.

SPF seul ne suffit pas

SPF vérifie le serveur expéditeur, pas l’adresse affichée dans le message. Un expéditeur peut passer SPF et afficher malgré tout votre adresse dans le champ « De ». C’est DMARC qui referme cette porte, et DKIM qui signe le message.

Questions fréquentes

Puis-je avoir deux enregistrements SPF ?
Non. La spécification n’en autorise qu’un par domaine. Deux enregistrements provoquent une erreur permanente et annulent la protection. Fusionnez les mécanismes `include:` dans une seule ligne.
Faut-il terminer par -all ou ~all ?
`-all` demande le rejet du courrier non autorisé, `~all` se contente de le marquer. `~all` a du sens le temps de vérifier qu’aucun expéditeur légitime n’a été oublié ; ensuite, passez à `-all`.
Combien de temps la modification met-elle à prendre effet ?
Le temps du TTL de l’enregistrement, souvent une à quatre heures. Baissez le TTL avant une modification si vous voulez pouvoir revenir en arrière vite.

Vous préférez qu'on s'en occupe

SPF, DKIM, DMARC et durcissement DNS349 € en forfait, une fois. Nous posons la configuration, nous vérifions le résultat, et le rapport le prouve.

Voir le détail du forfait

À lire ensuite