La méthode

Une investigation de domaine obtient l'adresse IP d'où l'e-mail a été envoyé, puis la vérifie par rapport aux hôtes autorisés dans l'enregistrement SPF du domaine. Prenez l'adresse IP de connexion de l'en-tête « Received » fiable ajouté par votre propre serveur de messagerie, puis évaluez l'enregistrement SPF du domaine de l'expéditeur de l'enveloppe, y compris les mécanismes include, a, mx et ip4/ip6.

Lecture du résultat

« Pass » signifie que l'adresse IP a été autorisée par ce domaine. « Fail » ou « Softfail » signifie qu'elle ne l'a pas été. Rappelez-vous que SPF vérifie l'expéditeur de l'enveloppe, qui peut différer de l'adresse visible « From » ; l'alignement DMARC connecte les deux. Un message peut passer le SPF pour le domaine de contrefaçon d'un attaquant, donc un « pass » n'est pas une preuve de légitimité.

Enregistrement des preuves

Enregistrer l'enregistrement SPF tel que récupéré, le résultat de l'évaluation et l'heure. Les enregistrements changent, une recherche ultérieure peut donc ne pas refléter ce qui était applicable au moment de l'envoi du message.

  • Extraire l'adresse IP de connexion des en-têtes de confiance.
  • Identifier le domaine de l'expéditeur de l'enveloppe.
  • Évaluer le SPF et noter le résultat.
  • Vérifier l'alignement DMARC avec le domaine de l'expéditeur (From).

Sources et lectures complémentaires

RFC 7208, SPFRFC 7489, DMARC
Cette ressource soutient le triage d'enquête. Il ne s'agit pas d'un avis juridique, d'une constatation d'attribution ou d'une certification qu'un site web est sûr.