Ce que ces enregistrements vous disent réellement

SPF publie quels hôtes sont autorisés à envoyer du courrier pour un domaine utilisé dans l'enveloppe SMTP. DMARC indique aux récepteurs comment le propriétaire du domaine souhaite que les messages soient traités lorsque ni le SPF aligné ni le DKIM aligné ne passent. Une politique DNS est une déclaration de configuration, et non un enregistrement de la manière dont un message individuel a été authentifié.

Inspectez SPF au niveau du domaine de l'expéditeur de l'enveloppe et DMARC au niveau de _dmarc.domain. Un message peut passer SPF pour un domaine différent tout en échouant à l'alignement DMARC avec l'adresse visible de l'expéditeur. Préservez l'e-mail original et les en-têtes d'authentification lors de l'enquête sur un message spécifique.

Interprétation de la politique

Un enregistrement SPF commence par v=spf1. Le mécanisme ~all exprime un softfail (échec léger); -all exprime un échec. Un softfail ne signifie pas qu'une politique DMARC a échoué. Les enregistrements DMARC commencent par v=DMARC1 et p=none, p=quarantine ou p=reject spécifient la politique de traitement demandée pour les messages qui échouent DMARC.

La balise rua désigne les destinations de rapport agrégées. Ces adresses ne sont pas nécessairement celles de l'opérateur du domaine. DMARC concerne le domaine affiché dans 'De' ; il n'empêche pas toutes les formes de tromperie par le nom d'affichage ou l'abus de domaines ressemblants.

Une liste de contrôle pour l'enquêteur

Séparer la présence d'enregistrements, la syntaxe et la politique de l'authentification par message. Les enregistrements DNS seuls ne peuvent pas déterminer si un expéditeur est légitime.

  • Enregistrer le nom de la requête exacte, le résolveur, l'heure de collecte UTC et les valeurs TXT renvoyées.
  • Préserver le message .eml original ; inspecter les en-têtes « Authentication-Results » fiables.
  • Comparer le domaine visible « From » avec le domaine SPF/DKIM authentifié.
  • Traitez les politiques manquantes ou permissives comme des indicateurs contextuels, et non comme un verdict de fraude.

Sources et lectures complémentaires

RFC 7208, Sender Policy FrameworkRFC 7489, DMARC
Cette ressource soutient le triage d'enquête. Il ne s'agit pas d'un avis juridique, d'une constatation d'attribution ou d'une certification qu'un site web est sûr.