Vérificateur SPF et DMARC pour votre domaine
Sécurité des emails vérifiée automatiquement et notée de A à F
Que vérifie le vérificateur SPF et DMARC ?
Enregistrement SPF avec le décompte des requêtes DNS face à la limite RFC de 10
Politique DMARC – détecte si p=none rend votre protection inopérante
Clés de signature DKIM sur 15 sélecteurs courants
Chiffrement du transport : STARTTLS, MTA-STS, TLS-RPT et DANE
Serveurs MX et certificats avec la validité restante et la chaîne de certification
Une note globale de A à F avec une répartition transparente des points
Comment fonctionne la vérification de la sécurité des emails
4 étapes pour une évaluation complète de votre configuration email
-
1 Étape 1
Saisissez l'URL
Indiquez l'adresse de votre site. Le domaine email à vérifier en est déduit automatiquement.
-
2 Étape 2
Lire les enregistrements DNS
InspectWP interroge les enregistrements SPF, DMARC, DKIM, MTA-STS, BIMI, TLS-RPT et MX de votre domaine et valide chaque entrée à la recherche d'erreurs de syntaxe.
-
3 Étape 3
Tester les serveurs de messagerie
Pour les principaux serveurs MX, une véritable connexion SMTP est ouverte afin de vérifier STARTTLS, la version de TLS et le certificat.
-
4 Étape 4
Obtenir le résultat et votre note
Vous obtenez chaque enregistrement en langage clair, une note globale de A à F et des indications concrètes sur le réglage à modifier ensuite.
Ces enregistrements email sont vérifiés
Chaque enregistrement remplit sa propre mission – ce n'est qu'ensemble qu'ils forment une protection efficace
- SPF Protection de base
- Définit quels serveurs peuvent envoyer des emails au nom de votre domaine. L'enregistrement ne doit pas déclencher plus de 10 requêtes DNS – au-delà, les serveurs destinataires le considèrent comme défectueux et l'ignorent.
- DMARC Pondération la plus forte
- Indique aux serveurs destinataires quoi faire des messages qui échouent aux contrôles SPF et DKIM. Sans DMARC, SPF et DKIM restent largement sans conséquence.
- DKIM Protection de base
- Signe cryptographiquement les messages sortants pour que toute manipulation en transit devienne visible. Le sélecteur n'est pas normalisé, c'est pourquoi InspectWP teste 15 noms courants.
- STARTTLS Sécurité du transport
- Chiffre la connexion entre le serveur de messagerie expéditeur et le serveur destinataire. InspectWP le teste avec une véritable connexion SMTP, et pas seulement à partir des enregistrements DNS.
- MTA-STS Sécurité du transport
- Oblige les serveurs expéditeurs à livrer vos emails exclusivement via une connexion chiffrée. L'enregistrement DNS comme la disponibilité du fichier de politique sont vérifiés.
- DANE Avancé
- Ancre le certificat de votre serveur de messagerie dans le DNS et protège ainsi contre les certificats substitués. Pertinent uniquement avec DNSSEC actif – sans DNSSEC, la vérification n'est pas notée.
- TLS-RPT Surveillance
- Vous permet de recevoir des rapports lorsque la livraison chiffrée vers votre domaine échoue. Sans ces rapports, les problèmes de transport passent inaperçus.
- BIMI Impact de marque
- Affiche le logo de votre marque à côté du message dans la boîte de réception. Requiert une politique DMARC déjà appliquée et fait donc office de confirmation d'une configuration saine.
Comment votre note de A à F est calculée
Le score n'est pas une estimation, mais un calcul de points pondéré
| Vérification | Points | Évaluation |
|---|---|---|
| DMARC | 30 | p=reject tous les points, p=quarantine deux tiers, p=none un tiers |
| SPF | 25 | Tous les points en dessous de 8 requêtes, une déduction à partir de 8, une nette déduction au-delà de la limite RFC de 10 |
| DKIM | 25 | Tous les points dès qu'une clé de signature valide est trouvée |
| STARTTLS | 15 | Tous les points si chaque serveur vérifié chiffre – au prorata si seuls certains le font |
| MTA-STS | 10 | Tous les points avec une politique appliquée (mode enforce), 7 points en mode testing, 5 points pour le seul enregistrement DNS ou le mode none |
| BIMI | 10 | Tous les points pour un enregistrement valide |
| DANE | 5 | Noté uniquement si DNSSEC est actif pour le domaine |
| TLS-RPT | 5 | Tous les points pour une adresse de rapport configurée |
Ce que signifient les notes
-
A à partir de 85%
Configuration exemplaire – la protection anti-usurpation et le chiffrement du transport sont opérants
-
B 70–84%
Base solide, quelques fonctions complémentaires manquent encore
-
C 50–69%
Protection de base en place, mais avec des lacunes perceptibles
-
D 28–49%
Seuls des fragments sont configurés – l'abus du domaine est une perspective réaliste
-
F en dessous de 28%
Aucune protection efficace – votre domaine peut être falsifié pratiquement à volonté
Les vérifications techniquement impossibles à mener n'entrent tout simplement pas dans le calcul. Si vos serveurs de messagerie refusent par exemple les connexions depuis notre IP de test, cela n'abaisse pas votre note – les points disparaissent simplement des deux côtés.
Les trois politiques DMARC comparées
L'erreur la plus fréquente n'est pas un enregistrement absent, mais un enregistrement inopérant
-
p=none
Les serveurs destinataires continuent de livrer les messages falsifiés et se contentent de vous envoyer des rapports. Utile comme état transitoire pendant le déploiement – comme état permanent, cela n'offre aucune protection.
Convient uniquement comme point de départ -
p=quarantine
Les messages qui échouent au contrôle atterrissent dans le dossier spam. Une bonne étape intermédiaire dès que les rapports vous montrent que vos propres chemins d'envoi sont sains.
Étape intermédiaire pertinente -
p=reject
Les messages falsifiés sont rejetés dès l'acceptation et n'atteignent jamais le destinataire. C'est l'objectif de tout déploiement DMARC et cela rapporte tous les points du score.
Objectif recommandé
Empêcher l'usurpation d'email avec le vérificateur SPF et DMARC
Sans enregistrements SPF, DKIM et DMARC correctement configurés, pratiquement n'importe qui peut envoyer des emails au nom de votre domaine. Les destinataires voient votre nom d'expéditeur alors que le message provient d'un serveur étranger – le point de départ classique du phishing et de la fraude à la facture. La vérification email d'InspectWP lit tous les enregistrements DNS pertinents de votre domaine, valide leur syntaxe et vous indique en langage clair quelle faille un attaquant pourrait exploiter. Un cas particulièrement fréquent : l'enregistrement DMARC existe bien, mais il est réglé sur p=none et demande donc explicitement aux serveurs destinataires de livrer malgré tout les messages falsifiés.
Chiffrement du transport et score de sécurité
SPF, DKIM et DMARC répondent à la question de savoir qui a le droit d'envoyer en votre nom. Le fait que le message puisse être lu en chemin relève du chiffrement du transport. Pour le tester, InspectWP ouvre une véritable connexion SMTP vers vos serveurs de messagerie et vérifie s'ils proposent STARTTLS, quelle version de TLS ils parlent et combien de temps leur certificat reste valide. MTA-STS, TLS-RPT et DANE sont évalués en complément. Tous les résultats individuels alimentent un score assorti d'une note de A à F – étant entendu que les vérifications techniquement impossibles à mener n'améliorent ni ne dégradent l'évaluation.
Des milliers de propriétaires de sites web font confiance à InspectWP
Les chiffres parlent d'eux-mêmes
Questions fréquentes sur le vérificateur SPF et DMARC
Tout ce que vous devez savoir sur le test de sécurité des emails
D'autres outils utiles
Ces vérifications couvrent des sujets connexes