Aussi par nous :LastSpamReporter

Tout ce que vérifient nos deux outils gratuits, et pourquoi chaque point compte

L'authentification du courriel échoue en silence. Aucun message d'erreur n'apparaît quand un enregistrement DNS est erroné. Les courriels commencent simplement à atterrir dans les indésirables, ou un inconnu se met à envoyer en votre nom, et personne ne s'en rend compte pendant des semaines.

Nous avons créé deux outils gratuits pour rendre ces problèmes visibles avant qu'ils vous coûtent quoi que ce soit. Les deux sont gratuits, sans compte à créer, et fonctionnent en français et en anglais.

Vous avez utilisé notre vérificateur ou notre testeur de courriel avant le 29 septembre 2026? Refaites l'exercice. Les deux outils vérifient maintenant beaucoup plus de choses qu'avant, et un domaine qui passait pourrait ne plus passer aujourd'hui.

Commencez par le vérificateur. Envoyez ensuite un vrai message au testeur : le DNS dit ce qui devrait se passer, un message reçu montre ce qui s'est vraiment passé.

Lire comme un serveur de réception

Deux principes sont derrière chacune des vérifications ci-dessous.

Nous interrogeons les serveurs DNS de votre propre domaine. Les résolveurs publics gardent des copies des enregistrements pendant un certain temps. Si vous corrigez quelque chose et vérifiez aussitôt, une réponse en cache vous montre l'ancien enregistrement. Le nôtre lit la version en vigueur : une correction apparaît immédiatement.

Nous lisons chaque enregistrement comme le fait un serveur de réception. Un serveur de réception ne saute pas les parties qu'il ne comprend pas. Un seul caractère erroné peut lui faire ignorer un enregistrement complet. Nous vérifions donc chaque terme, nous nommons celui qui pose problème, et nous affichons votre enregistrement exactement tel que vous l'avez publié.

Le vérificateur de domaine

DMARC : la consigne donnée au monde entier

DMARC indique aux serveurs de réception quoi faire des courriels qui échouent l'authentification. C'est le contrôle qui empêche vraiment quelqu'un d'envoyer au nom de votre domaine; c'est donc lui qui pèse le plus dans votre note.

  • Votre vraie politique, pas seulement la balise p=. Un p=reject accompagné de pct=10, de t=y ou de règles plus faibles pour les sous-domaines (sp=, np=) ne protège pas ce qu'il semble protéger. Nous notons ce que l'enregistrement applique réellement.
  • Les erreurs qui font ignorer l'enregistrement : une politique mal orthographiée (p=rejct est traité comme p=none), v=DMARC1 qui n'est pas au début, deux enregistrements DMARC sur le même domaine.
  • Les rapports qui n'arrivent nulle part : une adresse de rapport sans mailto:, ou des rapports envoyés à un fournisseur qui n'a pas autorisé leur réception.
  • Les balises ignorées en silence : fautes d'orthographe, doublons, valeurs invalides.

SPF : la liste des invités

SPF énumère les serveurs autorisés à envoyer au nom de votre domaine.

  • La syntaxe, terme par terme. Un deux-points là où il faut un signe égal (redirect: au lieu de redirect=), un terme mal orthographié, une adresse IP invalide : un seul de ces problèmes et les serveurs de réception rejettent l'enregistrement au complet. Nous le nommons et montrons la bonne écriture.
  • La limite de 10 requêtes DNS. Chaque include: peut en cacher d'autres. Nous les suivons tous et affichons le compte (7/10 requêtes DNS utilisées), avec un avertissement à 9, avant qu'un service de plus ne fasse échouer SPF pour tous vos courriels.
  • Les include: qui ne pointent vers rien, ou vers un enregistrement lui-même brisé.
  • Les noms morts dans les entrées a: et mx:. Les serveurs de réception en tolèrent deux; le troisième fait échouer SPF.
  • Les parties qui ne s'exécutent jamais : un redirect= ignoré parce que l'enregistrement se termine par all, et tout ce qui est écrit après all.
  • La fin de l'enregistrement : -all, ~all, le ?all qui ne protège pas, et le dangereux +all, qui permet à n'importe qui d'envoyer en votre nom.

Le reste de votre configuration courriel

  • MX : où votre courriel est reçu, et si vous avez une relève.
  • DNSSEC : si les réponses de votre DNS sont signées, pour qu'elles ne puissent pas être falsifiées en chemin.
  • MTA-STS et TLS-RPT : si les autres serveurs doivent utiliser le chiffrement pour vous livrer, et si vous recevez des rapports quand ça échoue.
  • BIMI : si votre logo est publié pour les logiciels de courriel qui l'affichent. À titre informatif seulement; cela ne baisse jamais votre note.

Vous obtenez une note de A à F sur 100, les problèmes en ordre de priorité, et une correction en langage clair pour chacun.

Le testeur de courriel

Le vérificateur voit vos enregistrements. Le testeur voit votre courriel. Envoyez un message à l'adresse qu'il vous donne, depuis le compte que vous utilisez normalement, et il analyse ce message précis.

  • SPF, DKIM et DMARC pour ce message : le serveur qui l'a envoyé a-t-il réussi, et le résultat correspond-il à l'adresse que voient vos destinataires?
  • DKIM en détail : quelle signature a échoué, et pourquoi. La clé publiée ne correspond pas à celle avec laquelle votre serveur signe, le message a été modifié après la signature, ou l'enregistrement de la clé est absent. Nous nommons l'enregistrement DNS exact à corriger.
  • Votre domaine au complet, vérifié en même temps : les mêmes vérifications DMARC, SPF, MX, DNSSEC, MTA-STS et TLS-RPT que ci-dessus, y compris le compte de requêtes.
  • Un rapport à partager. Le lien reste valide sept jours : vous pouvez l'envoyer à la personne qui gère votre DNS.

Cinq minutes, dans cet ordre

  1. Passez votre domaine au vérificateur.
  2. Envoyez un vrai courriel au testeur depuis le compte que vous utilisez tous les jours.
  3. Corrigez d'abord la première ligne rouge. Une erreur veut dire que les serveurs ignorent l'enregistrement; un avertissement peut attendre une semaine.
  4. Revérifiez après chaque changement DNS, y compris ceux faits pour d'autres raisons. Un nouvel outil d'infolettre, c'est la façon classique de briser SPF.

Faites circuler

La personne qui gère votre DNS ne recevra aucun message d'erreur quand un enregistrement se brise. Envoyez-lui le vérificateur gratuit. Ça prend dix secondes.

Lire plus tard ? Envoyez-vous l'article par courriel.

Gardez une longueur d'avance sur les menaces courriel

Recevez nos derniers guides DMARC, SPF et sécurité courriel dans votre boîte de réception. Pas de pourriel — désabonnement en tout temps.

Nous utilisons votre courriel uniquement pour les nouvelles du blogue. Un seul clic vous désabonne.