Quelqu'un envoie des emails au nom de votre entreprise. Sans rien pirater.
Un email "de la part de votre comptabilité" demandant un changement de RIB. Un faux devis signé de votre nom. Aucun mot de passe volé, aucune intrusion : le protocole email laisse n'importe qui écrire "De : direction@votre-entreprise.fr". Seuls trois réglages, publiés dans vos DNS, permettent aux messageries de vos clients de dire non.
Sur les domaines que nous scannons, la majorité laisse la protection en mode "surveillance" : la valeur par défaut de l'hébergeur.
L'email a été conçu en 1982. Il fait confiance à tout le monde.
Le champ "De :" d'un email est une simple ligne de texte. Rien n'oblige le serveur qui envoie le message à être le vôtre. Les messageries de vos destinataires ont donc besoin que vous leur disiez, publiquement, qui a le droit d'écrire en votre nom et quoi faire des autres. C'est le rôle de trois enregistrements dans votre zone DNS.
Qui a le droit d'envoyer
Une liste publique des serveurs autorisés à envoyer des emails pour votre domaine : votre messagerie, votre outil de newsletters, votre logiciel de facturation. Un serveur absent de la liste est suspect.
La preuve que c'est bien vous
Chaque email légitime porte une signature cryptographique que seul votre outil d'envoi peut produire. Le destinataire vérifie la signature avec une clé publiée dans vos DNS. Un fraudeur ne peut pas l'imiter.
Que faire des messages suspects
La règle que vous donnez aux messageries : none (laisser passer et m'informer), quarantine (mettre en spam), reject (refuser). Et l'adresse où recevoir les rapports de tentatives.
p=none, la valeur par défaut de l'hébergeur. Tout passe.Votre hébergeur a probablement posé un DMARC. En mode "laisser passer".
La plupart des registrars créent automatiquement un enregistrement DMARC en p=none, parfois pointé vers leur propre adresse de rapports. Sur le papier, vous "avez DMARC". Dans les faits, rien n'est bloqué et les rapports partent chez quelqu'un qui ne vous les transmet pas.
Enregistrement présent, protection nulle. Les messageries voient none et laissent passer l'usurpation.
Score d'identité plafonné à 59 dans le simulateur, quel que soit le reste.
Une consigne ferme, les sous-domaines couverts, et les rapports envoyés chez vous.
_dmarc TXT "v=DMARC1; p=quarantine; sp=quarantine; pct=100; rua=mailto:dmarc@votre-domaine.fr; fo=1"Puis p=reject après deux ou trois semaines de rapports sans faux positif.
Trois demandes, dans cet ordre.
« Activez la signature DKIM sur tous nos outils d'envoi. »
Messagerie, newsletters, facturation, CRM. Chaque outil fournit un ou deux enregistrements DNS à publier. Vérifiez que chacun affiche "authentifié" ou "vérifié" dans son interface.
Prérequis, sans risque« Passez DMARC en quarantaine, rapports chez nous. »
Remplacez l'enregistrement par défaut par la consigne ci-dessus, avec une adresse de réception des rapports que vous lisez réellement. Après deux semaines propres, reject.
« Vérifiez que le SPF liste tout, et termine par -all. »
Tous les expéditeurs légitimes, rien d'autre, et une fin stricte. Un SPF en ~all ("mou") ne rejette rien à lui seul.
p=none. Le défaut le plus fréquent que nous mesurons.Ce qu'on nous demande le plus
Comment quelqu'un peut-il utiliser mon adresse sans mon mot de passe ?
Parce que le protocole email ne vérifie pas l'expéditeur. N'importe quel serveur peut écrire "De : direction@votre-entreprise.fr". Seules vos protections DNS permettent au destinataire de rejeter le message. Sans DMARC en quarantaine ou rejet, il passe.
Mon antivirus ou ma messagerie ne me protègent pas ?
Ils protègent votre boîte. L'usurpation vise les boîtes de vos clients et fournisseurs, avec votre nom. Seuls vos DNS peuvent les protéger, parce que ce sont eux que leurs messageries consultent.
Que contiennent les rapports DMARC ?
Chaque jour, les grandes messageries vous envoient un résumé : qui a envoyé des emails en votre nom, combien, depuis quels serveurs, et ce qui a été fait. C'est le seul moyen de savoir qu'on essaie d'usurper votre entreprise. Ils sont au format XML, peu lisibles à l'œil : c'est l'objet de notre surveillance mensuelle.
Et si je casse mes propres emails ?
C'est le seul vrai risque, et il est maîtrisable : DKIM d'abord, DMARC en quarantine ensuite (pas reject tout de suite), lecture des rapports pendant deux semaines. Le simulateur vous dit si DKIM est bien détecté avant que vous ne durcissiez.
Dix secondes pour savoir si n'importe qui peut écrire en votre nom.
Le simulateur lit vos DNS, vérifie SPF, DKIM et DMARC, et vous donne les lignes exactes à transmettre à votre prestataire. Gratuit, lecture seule.
Tester mon domaine Ce que les IA disent de vous