Audit de configuration email
Vérifiez en un clic si vos emails arrivent bien à destination et si votre domaine est protégé contre le spam et l'usurpation d'identité.
Tester SPF, DKIM et DMARC de votre domaine
L’audit de configuration email vérifie, à partir des seuls enregistrements DNS publics de votre domaine, que vos serveurs de messagerie sont déclarés et que les protections SPF, DKIM et DMARC empêchent un tiers d’envoyer des emails en votre nom. Sans elles, votre domaine peut servir à des tentatives d’usurpation.
Ce que l’outil vérifie
L’outil lit uniquement le DNS public de votre domaine, jamais vos messages. Il contrôle d’abord les points critiques : la présence d’enregistrements MX, l’enregistrement SPF (la liste des serveurs autorisés à envoyer pour votre domaine) et son terme final (-all, ~all, ?all ou +all), la politique DMARC (none, quarantine ou reject) et la présence de clés DKIM sur les sélecteurs les plus courants, dont ceux de Microsoft 365, Google Workspace ou OVH.
Il en déduit un test d’usurpation : sans SPF ni DMARC, n’importe qui peut envoyer un message qui semble venir de vous. Viennent ensuite des contrôles recommandés : DNS inverse (PTR) des serveurs mail, MTA-STS et TLS-RPT (chiffrement des échanges entre serveurs), BIMI et DANE/TLSA.
Comment lire le résultat
Les échecs sur SPF, DMARC ou le test d’usurpation sont à traiter en priorité. Un DMARC en p=none ne bloque rien : il sert à observer avant de passer à quarantine, puis à reject. BIMI et DANE sont optionnels.
Un DKIM « non détecté » ne prouve pas son absence : l’outil teste une liste de sélecteurs courants, et un sélecteur personnalisé peut lui échapper. Vérifiez alors la ligne DKIM-Signature dans l’en-tête d’un email que vous avez envoyé.
Que faire si un contrôle échoue
Les corrections se font dans la zone DNS du domaine, chez votre registrar ou votre hébergeur DNS. Commencez par un SPF unique qui liste tous vos services d’envoi (messagerie, logiciel de facturation, outil d’emailing), activez DKIM dans la console de votre messagerie, puis publiez un DMARC en mode observation avec une adresse de rapport.
Questions fréquentes
Comment tester le DMARC de mon domaine ?
Saisissez votre domaine ou une adresse email : l’outil lit l’enregistrement TXT publié sur _dmarc.votredomaine.fr, indique la politique appliquée (none, quarantine ou reject) et si des rapports sont demandés.
Quelle différence entre SPF, DKIM et DMARC ?
SPF liste les serveurs autorisés à envoyer pour votre domaine (RFC 7208). DKIM signe chaque message avec une clé publiée dans le DNS (RFC 6376). DMARC dit aux destinataires quoi faire d’un message qui échoue à ces contrôles et vérifie la cohérence avec le domaine affiché (RFC 7489).
Faut-il terminer mon SPF par -all ou ~all ?
-all demande de rejeter les serveurs non listés, ~all de les marquer comme suspects. ~all est courant pendant une phase de transition. +all autorise tout le monde et annule la protection : il est à proscrire.