
Test de sécurité e-mail gratuit : SPF, DKIM et DMARC de votre domaine
Un e-mail ressemble à une carte postale : l'expéditeur affiché peut être falsifié. Cet outil gratuit vérifie si votre domaine publie les protections qui permettent de le démontrer, et vous donne une note sur 100 avec un plan d'action en français clair.
Mis à jour le
En 30 secondes
SPF, DKIM, DMARC : définitions en 30 secondes
SPF
SPF est la liste des serveurs autorisés à envoyer des e-mails pour un domaine, publiée dans le DNS.
RFC 7208DKIM
DKIM est une signature cryptographique ajoutée aux e-mails sortants, vérifiable avec une clé publique publiée dans le DNS.
RFC 6376DMARC
DMARC est une politique publiée par le domaine qui précise le traitement des messages échouant à SPF et DKIM et demande des rapports.
RFC 7489- 01
Saisir votre domaine
Entrez votre nom de domaine, par exemple entreprise.ch.
- 02
Lire la note
Consultez la note et l'explication de chaque contrôle SPF, DKIM et DMARC.
- 03
Appliquer le plan d'action
Suivez les étapes correspondant à votre fournisseur : Microsoft 365, Google Workspace ou Infomaniak.
Pour une PME suisse
Pourquoi c'est important pour une PME suisse
Sans authentification du domaine, un tiers peut envoyer un message qui semble provenir de votre entreprise : fausse demande de changement de coordonnées bancaires auprès d'un fournisseur, faux message de la direction, courrier piégé adressé à vos clients. L'Office fédéral de la cybersécurité (OFCS) documente ces risques d'expéditeurs falsifiés et de comptes de messagerie piratés. Lire la page de l'OFCS.
SPF, DKIM et DMARC limitent l'usurpation de votre nom de domaine ; ils ne l'empêchent pas complètement et ne protègent pas contre un compte de messagerie piraté. Côté nLPD, la loi demande des mesures de sécurité appropriées au risque : authentifier votre domaine peut en faire partie, selon votre situation (ce n'est pas un avis juridique). Notre approche de la conformité nLPD.
Barème public
Comment lire votre note
La note sur 100 additionne trois contrôles : SPF (30 points), DKIM (25 points) et DMARC (45 points). Tous les critères, leurs limites et leurs sources sont publiés sur la page Méthode de notation.
| Note | Niveau | Signification |
|---|---|---|
| 80 à 100 | Vert | Configuration solide : les protections reconnues sont en place. |
| 50 à 79 | Orange | Protection partielle : certains contrôles manquent ou sont en simple surveillance. |
| 0 à 49 | Rouge | Protection insuffisante : votre domaine peut être usurpé plus facilement. |
Un DKIM « non détecté » ne signifie pas « absent » : le test ne vérifie que les sélecteurs courants, et le nom de votre clé peut être personnalisé.
Questions fréquentes
Questions fréquentes
Qu'est-ce que SPF ?
SPF (Sender Policy Framework) est un enregistrement DNS qui liste les serveurs autorisés à envoyer des e-mails pour votre domaine. Le destinataire vérifie si l'expéditeur figure dans cette liste. Source : RFC 7208
Qu'est-ce que DKIM ?
DKIM (DomainKeys Identified Mail) ajoute une signature cryptographique à chaque e-mail sortant. Le destinataire la vérifie avec une clé publique publiée dans votre DNS, ce qui prouve que le message vient bien de votre domaine et n'a pas été modifié. Source : RFC 6376
Qu'est-ce que DMARC ?
DMARC indique aux destinataires quoi faire des messages qui échouent aux contrôles SPF et DKIM (ne rien faire, mettre en quarantaine ou rejeter) et permet de recevoir des rapports. Source : RFC 7489
Dois-je configurer les trois ?
Pour l'envoi massif vers Gmail, Google exige SPF, DKIM et DMARC (plus de 5 000 messages par jour vers des comptes Gmail) ; pour tous les expéditeurs, SPF ou DKIM. Au-delà de ces seuils, les trois ensemble offrent la meilleure protection : Microsoft indique que SPF seul ne suffit pas. Sources : Google Workspace – exigences pour les expéditeurs · Microsoft Learn
Que signifie « p=none » dans DMARC ?
p=none laisse les e-mails suivre leur cours normal et vous envoie des rapports, sans bloquer. Google recommande de commencer par là, d'analyser les rapports, puis de passer à quarantine ou reject. Source : Google Workspace – DMARC
Combien de temps faut-il pour qu'une modification DNS soit prise en compte ?
Jusqu'à 48 heures selon Google et Infomaniak. Sources : Google · Infomaniak
Pourquoi mon SPF est-il « invalide » alors qu'il existe ?
Causes fréquentes documentées par Microsoft : plusieurs enregistrements SPF pour le même domaine, ou plus de 10 recherches DNS (erreur permerror). Source : Microsoft Learn
La nLPD m'oblige-t-elle à configurer SPF, DKIM et DMARC ?
Nous n'avons pas trouvé de texte qui les impose nommément. La nLPD (art. 8) demande des mesures techniques et organisationnelles appropriées au risque ; le PFPDT a publié un guide à ce sujet. Authentifier votre domaine peut faire partie de ces mesures, selon votre situation. Ce n'est pas un avis juridique. Sources : Guide TOM du PFPDT · nLPD sur Fedlex (art. 8)
Sources et références
- RFC 7208 (SPF)
- RFC 6376 (DKIM)
- RFC 7489 (DMARC)
- Office fédéral de la cybersécurité (OFCS) — expéditeurs falsifiés et comptes de messagerie piratés
- Google — exigences pour les expéditeurs
- Microsoft — SPF
- Microsoft — DKIM
- Infomaniak — Sécurité globale
- nLPD (Fedlex)
- PFPDT — guide sur les mesures techniques et organisationnelles
Mis à jour le . GDZ-IT Services, Cours des Bastions 13, 1205 Genève.
Une question sur votre résultat ? Réserver l'audit IT offert de 15 min (offert, sans engagement et sans jargon). Vous pouvez aussi faire le point à votre rythme avec notre test d'autodiagnostic gratuit.