GDZ-IT ServicesGDZ-IT

Test de sécurité e-mail gratuit : SPF, DKIM et DMARC de votre domaine

Un e-mail ressemble à une carte postale : l'expéditeur affiché peut être falsifié. Cet outil gratuit vérifie si votre domaine publie les protections qui permettent de le démontrer, et vous donne une note sur 100 avec un plan d'action en français clair.

Mis à jour le

Sans inscription. Nous interrogeons uniquement les enregistrements DNS publics de votre domaine. Le domaine saisi n’est pas enregistré par GDZ-IT Services. Les requêtes partent de votre navigateur vers un résolveur DNS public (Cloudflare, ou Google en secours), qui voit donc ces requêtes DNS. Suppression ou question : contact@gdz-it.ch · Politique de confidentialité.

En 30 secondes

SPF, DKIM, DMARC : définitions en 30 secondes

SPF

SPF est la liste des serveurs autorisés à envoyer des e-mails pour un domaine, publiée dans le DNS.

RFC 7208

DKIM

DKIM est une signature cryptographique ajoutée aux e-mails sortants, vérifiable avec une clé publique publiée dans le DNS.

RFC 6376

DMARC

DMARC est une politique publiée par le domaine qui précise le traitement des messages échouant à SPF et DKIM et demande des rapports.

RFC 7489
  1. 01

    Saisir votre domaine

    Entrez votre nom de domaine, par exemple entreprise.ch.

  2. 02

    Lire la note

    Consultez la note et l'explication de chaque contrôle SPF, DKIM et DMARC.

  3. 03

    Appliquer le plan d'action

    Suivez les étapes correspondant à votre fournisseur : Microsoft 365, Google Workspace ou Infomaniak.

Pour une PME suisse

Pourquoi c'est important pour une PME suisse

Sans authentification du domaine, un tiers peut envoyer un message qui semble provenir de votre entreprise : fausse demande de changement de coordonnées bancaires auprès d'un fournisseur, faux message de la direction, courrier piégé adressé à vos clients. L'Office fédéral de la cybersécurité (OFCS) documente ces risques d'expéditeurs falsifiés et de comptes de messagerie piratés. Lire la page de l'OFCS.

SPF, DKIM et DMARC limitent l'usurpation de votre nom de domaine ; ils ne l'empêchent pas complètement et ne protègent pas contre un compte de messagerie piraté. Côté nLPD, la loi demande des mesures de sécurité appropriées au risque : authentifier votre domaine peut en faire partie, selon votre situation (ce n'est pas un avis juridique). Notre approche de la conformité nLPD.

Barème public

Comment lire votre note

La note sur 100 additionne trois contrôles : SPF (30 points), DKIM (25 points) et DMARC (45 points). Tous les critères, leurs limites et leurs sources sont publiés sur la page Méthode de notation.

Signification de la note
NoteNiveauSignification
80 à 100VertConfiguration solide : les protections reconnues sont en place.
50 à 79OrangeProtection partielle : certains contrôles manquent ou sont en simple surveillance.
0 à 49RougeProtection insuffisante : votre domaine peut être usurpé plus facilement.

Un DKIM « non détecté » ne signifie pas « absent » : le test ne vérifie que les sélecteurs courants, et le nom de votre clé peut être personnalisé.

Questions fréquentes

Questions fréquentes

Qu'est-ce que SPF ?

SPF (Sender Policy Framework) est un enregistrement DNS qui liste les serveurs autorisés à envoyer des e-mails pour votre domaine. Le destinataire vérifie si l'expéditeur figure dans cette liste. Source : RFC 7208

Qu'est-ce que DKIM ?

DKIM (DomainKeys Identified Mail) ajoute une signature cryptographique à chaque e-mail sortant. Le destinataire la vérifie avec une clé publique publiée dans votre DNS, ce qui prouve que le message vient bien de votre domaine et n'a pas été modifié. Source : RFC 6376

Qu'est-ce que DMARC ?

DMARC indique aux destinataires quoi faire des messages qui échouent aux contrôles SPF et DKIM (ne rien faire, mettre en quarantaine ou rejeter) et permet de recevoir des rapports. Source : RFC 7489

Dois-je configurer les trois ?

Pour l'envoi massif vers Gmail, Google exige SPF, DKIM et DMARC (plus de 5 000 messages par jour vers des comptes Gmail) ; pour tous les expéditeurs, SPF ou DKIM. Au-delà de ces seuils, les trois ensemble offrent la meilleure protection : Microsoft indique que SPF seul ne suffit pas. Sources : Google Workspace – exigences pour les expéditeurs · Microsoft Learn

Que signifie « p=none » dans DMARC ?

p=none laisse les e-mails suivre leur cours normal et vous envoie des rapports, sans bloquer. Google recommande de commencer par là, d'analyser les rapports, puis de passer à quarantine ou reject. Source : Google Workspace – DMARC

Combien de temps faut-il pour qu'une modification DNS soit prise en compte ?

Jusqu'à 48 heures selon Google et Infomaniak. Sources : Google · Infomaniak

Pourquoi mon SPF est-il « invalide » alors qu'il existe ?

Causes fréquentes documentées par Microsoft : plusieurs enregistrements SPF pour le même domaine, ou plus de 10 recherches DNS (erreur permerror). Source : Microsoft Learn

La nLPD m'oblige-t-elle à configurer SPF, DKIM et DMARC ?

Nous n'avons pas trouvé de texte qui les impose nommément. La nLPD (art. 8) demande des mesures techniques et organisationnelles appropriées au risque ; le PFPDT a publié un guide à ce sujet. Authentifier votre domaine peut faire partie de ces mesures, selon votre situation. Ce n'est pas un avis juridique. Sources : Guide TOM du PFPDT · nLPD sur Fedlex (art. 8)