Le courrier électronique (en anglais, « electronic mail », qui a donné « e-mail ») est une méthode de communication numérique qui emploie des appareils électroniques pour transmettre des messages.
Cet article s'articule autour des points suivants :
Contenu associé
Qu'est-ce que la sécurité du courrier électronique ?
Qu'est-ce que le protocole SMTP ?
Usurpation d'adresse e-mail
Comment bloquer le courrier indésirable ?
Comment prévenir le phishing ?
Abonnez-vous à theNET, le récapitulatif mensuel par Cloudflare des informations les plus populaires sur Internet !
Copier le lien de l'article
Communément appelé « e-mail », le courrier électronique est une méthode de communication qui emploie des appareils électroniques pour transmettre des messages sur des réseaux informatiques. Le terme « e-mail » fait à la fois référence au système de transmission, ainsi qu'aux messages envoyés et reçus.
Les e-mails existent sous une forme ou une autre depuis les années 1970, après la création par le programmeur Ray Tomlinson d'un moyen permettant de transmettre des messages entre systèmes informatiques dans le cadre de l'initiative Advanced Research Projects Agency Network (ARPANET). Les formes modernes de courrier électronique se sont généralisées auprès du grand public avec le développement des clients de messagerie électronique (Outlook, par exemple) et des navigateurs web. Ces derniers permettaient également aux utilisateurs d'envoyer et de recevoir des messages via Internet, à l'aide de clients de messagerie web, comme Gmail.
Aujourd'hui, le courrier électronique est l'une des méthodes de communication numérique les plus populaires. Sa prévalence et ses vulnérabilités en matière de sécurité en font également un véhicule attrayant pour les cyberattaques, telles que le phishing, l'usurpation de domaine et les attaques par compromission du courrier électronique professionnel (BEC, Business Email Compromise).
Les e-mails sont envoyés depuis des logiciels et des navigateurs web, collectivement appelés « clients » de messagerie électronique. Les messages individuels transitent par plusieurs serveurs avant d'atteindre le serveur de messagerie du destinataire, de la même manière qu'une lettre traditionnelle peut transiter par plusieurs bureaux de poste avant d'arriver dans la boîte aux lettres de son destinataire.
Lorsqu'un e-mail a été envoyé, il passe par plusieurs étapes avant d'atteindre sa destination finale :
Pour poursuivre l'analogie avec le système postal, imaginons qu'Alice écrive un mot de remerciement à Bob. Elle remet la lettre au facteur (le programme MTA), qui l'apporte au bureau de poste, afin qu'elle soit triée. Au bureau de poste, un agent de traitement (le protocole SMTP) vérifie l'adresse inscrite sur l'enveloppe. Si l'adresse semble correctement rédigée et correspond à un endroit vers lequel il est possible d'envoyer du courrier (le serveur MX), un autre facteur dépose le courrier dans la boîte aux lettres de Bob. Après avoir relevé son courrier, Bob peut conserver le mot de remerciement dans un tiroir de son bureau, auquel cas il ne pourra y accéder que depuis cet endroit (POP) ou le glisser dans sa poche, afin de pouvoir le lire n'importe où (IMAP).
*La version actuelle du protocole POP est appelée POP3.
Un e-mail se compose de trois éléments principaux : l'enveloppe SMTP, l'en-tête et le corps.
« L'enveloppe » SMTP désigne les données communiquées entre les serveurs pendant le processus d'acheminement de l'e-mail. Elle inclut l'adresse e-mail de l'expéditeur et l'adresse e-mail du destinataire. Les données de l'enveloppe indiquent au serveur de messagerie où envoyer le message, de la même manière qu'un facteur lit l'adresse figurant sur une enveloppe pour distribuer une lettre au bon endroit. Pendant le processus d'acheminement de l'e-mail, cette enveloppe est abandonnée, puis remplacée chaque fois que l'e-mail est transféré vers un serveur différent.
À l'instar de l'enveloppe SMTP, l'en-tête de l'e-mail fournit des informations essentielles sur l'expéditeur et le destinataire. La plupart du temps, l'en-tête correspond aux informations mentionnées dans l'enveloppe SMTP, mais ce n'est pas toujours le cas. Un escroc pourrait, par exemple, dissimuler la source d'un message en utilisant une adresse e-mail légitime dans l'en-tête d'un e-mail. Comme le destinataire ne voit que l'en-tête et le corps d'un e-mail (et non les données de l'enveloppe), il pourrait ne pas remarquer que le message est malveillant.
L'en-tête peut également contenir un certain nombre de champs facultatifs qui permettent au destinataire de répondre, transférer, catégoriser, archiver ou supprimer l'e-mail. L'en-tête inclut également les champs suivants :
Le corps d'un e-mail contient toutes les informations que l'expéditeur souhaite envoyer : texte, images, liens, vidéos et/ou autres fichiers sous forme de pièces jointes, dans les limites de taille imposées par le client de messagerie. Un e-mail peut également être envoyé sans informations dans le corps du message.
En fonction des options proposées par le client de messagerie, le corps d'un e-mail peut être formaté en texte brut ou en HTML. Les e-mails au format texte brut ne peuvent contenir aucun formatage spécial (comme des couleurs de police autres que le noir) ni d'éléments multimédias (comme des images). Ils sont compatibles avec tous les appareils et clients e-mail. Les e-mails HTML permettent, quant à eux, le formatage et l'insertion d'éléments multimédias dans le corps du message. Toutefois, certains éléments HTML peuvent être catégorisés comme indésirables par les systèmes de filtrage de courrier électronique ou ne pas s'afficher correctement sur les appareils ou les clients incompatibles.
Un client de messagerie (ou client e-mail) est un logiciel ou une application web* qui permet aux utilisateurs d'envoyer, de recevoir ou de stocker des e-mails. Outlook, Gmail et Apple Mail sont des exemples de clients e-mail populaires.
Les clients de messagerie logiciels et web présentent chacun des avantages et des inconvénients. Les clients de messagerie de bureau proposent souvent des fonctionnalités de sécurité plus robustes, rationalisent la gestion des e-mails sur plusieurs comptes, fournissent un accès hors ligne et permettent aux utilisateurs de sauvegarder les e-mails sur leur ordinateur. En comparaison, les clients web s'avèrent généralement moins coûteux et plus simples d'accès, car les utilisateurs peuvent se connecter à leur compte depuis n'importe quel navigateur web. Toutefois, ils nécessitent de disposer d'une connexion à Internet et peuvent être plus vulnérables aux cyberattaques.
*À l'origine, le terme « e-mail » désignait les clients de messagerie de bureau, et le terme « webmail » désignait les clients web. Aujourd'hui, le terme « e-mail » englobe les deux systèmes.
Une adresse e-mail est une chaîne unique de caractères permettant d'identifier un compte de messagerie (on parle également de « boîte mail »), capable d'envoyer et de recevoir des messages. Les adresses e-mail se composent de trois parties distinctes : une partie locale, le symbole « @ » et un domaine.
Ainsi, dans l'adresse e-mail employee@example.com, « employee » est la partie locale et « example.com » le domaine.
Imaginez que vous rédigiez l'adresse d'une lettre : le domaine désigne la ville de résidence du destinataire, tandis que la partie locale précise la rue et le numéro de rue auxquels la lettre peut être reçue.
La partie locale indique la destination finale d'un e-mail au serveur. Elle peut contenir une combinaison de lettres, de chiffres et de certaines marques de ponctuation (comme le tiret bas). Le nombre maximal de caractères d'une adresse e-mail (partie locale et domaine inclus) est de 320, mais la longueur maximale recommandée est limitée à 254.
Le domaine peut être un nom de domaine, comme example.com, ou une adresse IP, comme 192.0.2.0. Dans le premier cas, le protocole SMTP fait appel au DNS pour traduire un nom de domaine en adresse IP correspondante, avant de transmettre le message au serveur suivant.
À l'instar de la partie locale, le domaine doit également adhérer à certaines exigences de formatage établies par l'Internet Engineering Task Force (IETF). Les noms de domaine approuvés peuvent inclure une combinaison de lettres (minuscules et majuscules), de chiffres et de tirets. Une adresse e-mail peut également être mentionnée sous forme d'adresse IP entre parenthèses, plutôt que de nom de domaine, bien que le cas de figure soit rare. La limite de caractères fixée pour un nom de domaine s'élève à 63.
Si le courrier électronique est souvent utilisé pour échanger des informations confidentielles, il ne s'agit pas pour autant d'un système intrinsèquement sécurisé. Cela en fait une cible séduisante pour les acteurs malveillants, qui peuvent intercepter les messages non chiffrés, diffuser des logiciels malveillants ou usurper l'identité d'organisations légitimes. Parmi les autres menaces affectant la sécurité du courrier électronique figurent l'ingénierie sociale, l'usurpation de domaine, les rançongiciels et le courrier indésirable (ou spam), et bien d'autres encore.
L'une des principales vulnérabilités du courrier électronique réside dans l'absence de chiffrement intégré, qui rend le contenu d'un e-mail visible par toute personne non autorisée susceptible d'intercepter le message ou d'y accéder autrement.
Afin de renforcer la sécurité des e-mails, de nombreux clients de messagerie proposent l'une des deux fonctionnalités de chiffrement de base suivantes : le chiffrement TLS (Transport Layer Security) et le chiffrement de bout en bout (E2EE, End-to-End Encryption). Lors du chiffrement TLS, les messages sont chiffrés pendant leur transit (de l'utilisateur vers le serveur ou du serveur vers l'utilisateur), et le fournisseur du service de messagerie conserve la clé privée utilisée permettant de configurer ce chiffrement. Le fournisseur du service de messagerie peut, par conséquent, voir le contenu non chiffré de l'e-mail. Lors du chiffrement de bout en bout (d'utilisateur à utilisateur), les messages ne peuvent être déchiffrés que par l'expéditeur et le destinataire de l'e-mail.
Pour un exposé complet des bonnes pratiques de sécurité du courrier électronique, consultez la page Qu'est-ce que la sécurité du courrier électronique ?
Cloudflare Email Security est une solution de sécurité du courrier électronique dans le cloud, qui aide à prévenir un certain nombre de menaces liées aux e-mails, notamment le phishing, les logiciels malveillants, la compromission du courrier électronique professionnel (Business Email Compromise, BEC) et les attaques par e-mail sur la chaîne d'approvisionnement. Elle s'appuie sur de robustes modèles d'apprentissage automatique pour identifier les risques avant que les e-mails n'atteignent les boîtes de réception des utilisateurs, et s'intègre aux services des fournisseurs de messagerie cloud courants afin de renforcer les fonctionnalités existantes de détection et d'atténuation.
Découvrez comment Cloudflare contribue à renforcer la sécurité du courrier électronique.