GDZ-IT ServicesGDZ-IT

Méthode de notation du test de sécurité e-mail

Barème v1 — 11 octobre 2026. Tous les critères et leur poids sont publiés ici, tels qu'ils sont appliqués par l'outil.

Mis à jour le

Définitions

  • SPF est la liste des serveurs autorisés à envoyer des e-mails pour un domaine, publiée dans le DNS (RFC 7208).
  • DKIM est une signature cryptographique ajoutée aux e-mails sortants, vérifiable avec une clé publique publiée dans le DNS (RFC 6376).
  • DMARC est une politique publiée par le domaine qui précise le traitement des messages échouant à SPF et DKIM et demande des rapports (RFC 7489).

Barème v1 — 11 octobre 2026 (sur 100)

Critères et points du barème v1
ContrôleCritèrePointsRemarque
SPFPrésent : un seul enregistrement v=spf110Plusieurs enregistrements ou aucun : 0 point.
SPFValide : syntaxe correcte et 10 recherches DNS au plus10Mécanismes include, a, mx, ptr, exists et redirect comptés récursivement.
SPFTerminaison stricte « -all »10« ~all », « ?all » ou l'absence de terminaison : 0 point sur ce critère.
DKIMAu moins une clé détectée parmi les sélecteurs courants25Tout ou rien. Non détecté ne signifie pas absent.
DMARCEnregistrement _dmarc présent (un seul)15
DMARCPolitique : p=reject 20 · p=quarantine 10 · p=none 020Si pct est inférieur à 100, le rapport le mentionne ; les points ne changent pas.
DMARCAdresse de rapports (rua) renseignée10

Totaux : SPF 30 points, DKIM 25 points, DMARC 45 points. Niveaux : 80 et plus = vert ; de 50 à 79 = orange ; moins de 50 = rouge.

Pourquoi ces critères

Un seul enregistrement SPF par domaine et au plus 10 recherches DNS sont les conditions de validité décrites par la RFC 7208 et rappelées par Microsoft. La terminaison « -all » demande aux destinataires de refuser les messages non autorisés, alors que « ~all » se limite à les signaler comme suspects : Microsoft recommande « -all » pour Microsoft 365. DKIM prouve l'origine et l'intégrité du message (RFC 6376). DMARC porte le poids le plus élevé parce qu'il est le seul des trois à donner une consigne de traitement (aucune action, quarantaine, rejet) et à produire des rapports (RFC 7489) ; Google recommande de commencer par p=none, d'analyser les rapports, puis de durcir.

Sélecteurs DKIM testés

selector1, selector2, google, default, k1, k2, s1, s2, dkim, mail, mxvault, protonmail, protonmail2, protonmail3, zoho, sig1, smtp, everlytickey1, mandrill.

Limites

  • DKIM non détecté ne signifie pas absent : le sélecteur d'une clé DKIM peut être personnalisé, et seuls les sélecteurs courants listés ci-dessus sont testés.
  • Le test lit uniquement des enregistrements DNS publics. Il ne vérifie pas la sécurité des comptes, les règles anti-phishing ni les sauvegardes.
  • Le comptage des recherches SPF suit les mécanismes include, a, mx, ptr, exists et redirect ; il ne détaille pas les recherches supplémentaires que certains destinataires effectuent pour a et mx. Une configuration proche de la limite mérite une vérification manuelle.
  • Si une référence SPF ne peut pas être résolue (erreur réseau), le critère « valide » n'est pas accordé et le résultat l'indique : relancez le test.
  • Le barème est une proposition de GDZ-IT Services : aucune source externe n'impose ces points. Il est publié tel quel pour être discuté.

Confidentialité

Le test s'exécute dans votre navigateur. Il interroge les enregistrements DNS publics de votre domaine par l'intermédiaire d'un résolveur DNS public (Cloudflare, ou Google en secours), qui voit donc ces requêtes. Le domaine saisi n'est pas enregistré par GDZ-IT Services. Pour toute question ou demande de suppression : contact@gdz-it.ch. Politique de confidentialité.

Historique des versions

  • Barème v1 — : première version publiée.

Sources

Retour au test de sécurité e-mail