Que sont les normes DMARC, DKIM et SPF ?

Les normes SPF, DKIM et DMARC permettent d'authentifier les expéditeurs d'e-mails en vérifiant que les e-mails proviennent bien du domaine qui prétend en être l'expéditeur. Ces trois méthodes d'authentification sont importantes pour prévenir le spam, les attaques par phishing et d'autres risques liés à la sécurité du courrier électronique.

Objectifs d’apprentissage

Cet article s'articule autour des points suivants :

  • Décrire le fonctionnement de SPF, DKIM et DMARC
  • Expliquer comment ces normes permettent d'authentifier les expéditeurs de courrier électronique
  • Comprendre les types d'enregistrements DNS utilisés dans SPF, DKIM et DMARC

Contenu associé


Vous souhaitez continuer à enrichir vos connaissances ?

Abonnez-vous à theNET, le récapitulatif mensuel par Cloudflare des informations les plus populaires sur Internet !

Consultez la politique de confidentialité de Cloudflare pour en savoir plus sur la manière dont nous collectons et traitons vos données personnelles.

Copier le lien de l'article

Que sont les normes DMARC, DKIM et SPF ?

DMARC, DKIM et SPF sont trois méthodes d'authentification du courrier électronique. Ensemble, elles permettent d'empêcher les auteurs de courrier indésirable, les auteurs d'attaques par phishing et d'autres parties non autorisées d'envoyer des e-mails au nom d'un domaine* dont ils ne sont pas propriétaires.

Les normes DKIM et SPF peuvent être comparées à une licence commerciale ou au diplôme universitaire d'un médecin, affiché sur le mur de son cabinet : elles aident à démontrer la légitimité.

La norme DMARC, quant à elle, indique aux serveurs de messagerie ce qu'ils doivent faire en cas d'échec de DKIM ou de SPF : identifier comme « indésirables » les e-mails dont la vérification a échoué, les acheminer malgré tout ou les supprimer complètement.

Si des domaines n'ont pas correctement configuré SPF, DKIM et DMARC, leurs e-mails peuvent être mis en quarantaine comme indésirables ou ne pas être remis à leurs destinataires. Ils courent également le risque de voir des auteurs de courriers indésirables usurper leur identité.

*Dans les grandes lignes, un domaine est une adresse de site web comme « example.com ». Le domaine est la deuxième partie d'une adresse e-mail (alice@example.com, par exemple).

Rapport
Rapport Cloudflare Security Signals 2026

Comment fonctionne SPF ?

La norme Sender Policy Framework (SPF) permet à un domaine de répertorier tous les serveurs depuis lesquels il envoie des e-mails. Vous pouvez comparer SPF à un annuaire du personnel, accessible au public, permettant de vérifier si un collaborateur travaille réellement pour une entreprise.

Les enregistrements SPF répertorient toutes les adresses IP de tous les serveurs qui sont autorisés à envoyer des e-mails depuis le domaine, de la même manière qu'un annuaire du personnel répertorie les noms de tous les collaborateurs d'une entreprise. Les serveurs de messagerie qui reçoivent un e-mail peuvent le comparer à l'enregistrement SPF avant de le transmettre à la boîte de réception du destinataire.

S'enregistrer
Sécurité et rapidité avec toutes les offres de Cloudflare

Comment fonctionne la norme DKIM ?

DomainKeys Identified Mail (DKIM) permet aux propriétaires de domaines de « signer » automatiquement les e-mails provenant de leur domaine, de la même manière que la signature d'un chèque permet de confirmer l'identité de son auteur. La « signature » DKIM est une signature numérique qui utilise la cryptographie pour vérifier mathématiquement qu'un e-mail provient d'un domaine.

Plus précisément, DKIM utilise la cryptographie à clé publique :

  • Un enregistrement DKIM stocke la clé publique du domaine, et les serveurs de messagerie qui reçoivent des e-mails provenant de ce domaine peuvent consulter cet enregistrement pour obtenir la clé publique.
  • La clé privée est gardée secrète par l'expéditeur, qui signe l'en-tête de l'e-mail avec cette clé.
  • Les serveurs de messagerie qui reçoivent l'e-mail peuvent vérifier que la clé privée de l'expéditeur a été utilisée en appliquant la clé publique.

Comment fonctionne DMARC ?

La norme DMARC (Domain-based Message Authentication Reporting and Conformance) indique au serveur de messagerie recevant les données ce qu'il doit faire, en fonction des résultats de la vérification de SPF et DKIM. La politique DMARC d'un domaine peut être définie de différentes manières : elle peut ordonner aux serveurs de messagerie de mettre en quarantaine les e-mails qui ne satisfont pas à la vérification avec SPF ou DKIM (ou les deux), de les rejeter ou de les distribuer.

Les politiques DMARC sont stockées dans des enregistrements DMARC. Un enregistrement DMARC peut également contenir des instructions permettant d'envoyer des rapports aux administrateurs de domaines concernant les e-mails pour lesquels ces vérifications ont réussi ou échoué. Les rapports DMARC fournissent aux administrateurs les informations nécessaires pour décider comment ils doivent ajuster leurs politiques DMARC (par exemple, que faire si des e-mails légitimes sont identifiés à tort comme indésirables).

Où sont stockés les enregistrements SPF, DKIM et DMARC ?

Les enregistrements SPF, DKIM et DMARC sont stockés dans le système de noms de domaine (DNS), qui est accessible au public. La principale fonction du DNS est d'associer des adresses web à des adresses IP, afin que les ordinateurs puissent identifier les bons serveurs pour charger des contenus sur Internet sans demander aux utilisateurs humains de mémoriser de longues adresses alphanumériques. Le DNS peut également stocker différents enregistrements associés à un domaine, notamment les noms alternatifs de ce domaine (enregistrements CNAME), les adresses IPv6 (enregistrements AAAA) et les enregistrements DNS inversés pour la recherche de domaines (enregistrements PTR).

Les enregistrements DKIM, SPF et DMARC sont tous stockés sous forme d'enregistrements TXT du DNS. Un enregistrement TXT du DNS stocke le texte qu'un propriétaire de domaine souhaite associer à son domaine. Cet enregistrement peut être utilisé de différentes manières, puisqu'il peut contenir n'importe quel texte arbitraire. DKIM, SPF et DMARC sont trois des nombreuses applications des enregistrements TXT du DNS.

Comment savoir si un e-mail a réussi les vérifications SPF, DKIM et DMARC ?

La plupart des clients de messagerie proposent une option intitulée « Afficher les détails » ou « Afficher l'e-mail d'origine » permettant de visualiser l'intégralité d'un e-mail, y compris son en-tête. L'en-tête, généralement un long bloc de texte précédant le corps du message, est l'endroit où les serveurs de messagerie ajoutent les résultats des vérifications SPF, DKIM et DMARC.

L'en-tête est un texte dense, dont la lecture peut être délicate. Les utilisateurs qui le consultent dans un navigateur peuvent utiliser le raccourci-clavier « Ctrl+F » (ou « Commande+F », sur Mac), puis saisir « spf », « dkim » ou « dmarc » pour trouver ces résultats.

Le texte concerné pourrait ressembler à ceci :


arc=pass (i=1 spf=pass spfdomain=example.com dkim=pass
dkdomain=example.com dmarc=pass fromdomain=example.com);

L'indication « pass » dans le texte ci-dessus indique que l'e-mail a réussi la vérification de l'authentification. L'indication « spf=pass », par exemple, signifie que la vérification SPF n'a pas échoué pour l'e-mail : il provient bien d'un serveur autorisé, dont l'adresse IP figure dans l'enregistrement SPF du domaine.

Dans cet exemple, les vérifications SPF, DKIM et DMARC ont réussi pour l'e-mail, et le serveur de messagerie a pu confirmer que l'e-mail provenait bien du domaine example.com, et non d'un domaine imposteur.

Il est important de noter que ces enregistrements ne permettent pas, à eux seuls, d'appliquer les politiques du domaine ou d'authentifier les e-mails. Les serveurs de messagerie doivent vérifier et appliquer correctement les enregistrements pour qu'ils aient un effet quelconque.

Il est également important de noter que les propriétaires de domaines doivent configurer eux-mêmes correctement leurs enregistrements SPF, DKIM et DMARC, à la fois pour empêcher le courrier indésirable provenant de leur domaine et pour s'assurer que les e-mails légitimes provenant de leur domaine ne soient pas identifiés comme indésirables. Les services d'hébergement web ne le font pas automatiquement, et même les domaines qui n'envoient pas d'e-mails devraient au moins disposer d'enregistrements DMARC, afin que les auteurs de courriers indésirables ne puissent pas prétendre envoyer des e-mails depuis ces domaines.

Comment configurer DMARC, DKIM et SPF pour un domaine ?

Les normes DMARC, DKIM et SPF doivent être configurées dans les paramètres DNS du domaine. Les administrateurs peuvent contacter leur fournisseur de DNS, ou leur plateforme d'hébergement web peut leur fournir un outil leur permettant de transférer et de modifier les enregistrements DNS. Pour plus d'informations sur le fonctionnement de ces enregistrements, vous pouvez consulter les articles que nous leur avons consacrés :

Comment configurer facilement ces enregistrements dans Cloudflare

Pour configurer ces enregistrements dans Cloudflare, utilisez l'assistant Email Security DNS Wizard.