Meilleurs outils de surveillance DMARC, mesurés dans le DNS

Nous avons résolu l’enregistrement DMARC de 180 grands domaines expéditeurs et lu où chacun envoie ses rapports. Valimail apparaît chez 27 d’entre eux, Proofpoint chez 26, Dmarcian chez 16. Et 36 autres s’envoient leurs rapports à eux-mêmes et n’achètent rien. La plupart des produits qui se positionnent sur cette question apparaissent une fois, ou pas du tout.

Cet écart est un échantillon, pas un scandale. Ce sont de grands expéditeurs, et un grand expéditeur achète autrement que l’équipe qui publie cette semaine son premier enregistrement DMARC. Ce à quoi le corpus répond, en revanche, est la question qu’un comparatif ne peut pas trancher, parce que la réponse se trouve dans le DNS et non sur une page de tarifs : à quoi ressemble une configuration de rapports qui fonctionne, et ce qui casse en silence quand on lui ajoute un deuxième outil.

La surveillance DMARC analyse des rapports que les fournisseurs de messagerie envoient déjà gratuitement

Les fournisseurs de messagerie produisent des rapports agrégés DMARC que vous payiez quelqu’un ou non. Publiez une adresse rua dans votre enregistrement DMARC et Google, Microsoft, Yahoo et plusieurs centaines de récepteurs plus petits commencent à vous envoyer du XML, en général une fois par jour, décrivant chaque adresse IP qui a envoyé du courrier sous votre domaine et si elle a passé l’alignement SPF et DKIM. Les rapports ne coûtent rien. Ils sont aussi presque illisibles : une seule journée pour un expéditeur moyen, ce sont des dizaines de fichiers XML, chacun listant des adresses IP sans le moindre nom attaché.

Un outil de surveillance DMARC vous apporte quatre choses par-dessus ce flux brut. Il agrège le XML de tous les émetteurs de rapports et de tous les jours. Il résout les adresses IP en services d’envoi nommés, si bien que 209.85.220.41 devient Google Workspace. Il suit l’alignement dans le temps, pour que vous voyiez si un correctif a marché. Et il vous dit quand votre politique peut être durcie sans risque, ce qui est le travail pour lequel toute la catégorie existe : passer de p=none à p=quarantine puis à p=reject sans bloquer en silence du courrier que vous vouliez envoyer.

Rien de tout cela n’exige un abonnement sur le principe. Vous pouvez analyser le XML vous-même, et une part notable des grands expéditeurs le fait. Ce que vous achetez, c’est l’agrégation, les noms et le jugement sur le moment où relever la politique.

À qui 166 grands domaines envoient vraiment leurs rapports DMARC

Sur 180 domaines que nous avons résolus le 15 août 2026, 173 publient un enregistrement DMARC et 166 d’entre eux publient au moins une adresse rua. Voici où partent ces rapports, comptés par domaine et non par adresse, si bien qu’un domaine qui liste deux plateformes apparaît sous les deux.

Destination des rapportsDomaines
Valimail27
Proofpoint26
Dmarcian16
Agari (Fortra)12
DMARC Analyzer (Mimecast)9
Red Sift OnDMARC8
Validity8
DMARC Digests6
Cloudflare5
Postmark DMARC Digests5
Interne, rapports envoyés au domaine expéditeur lui-même36

Lisez ceci comme ce que font les grands expéditeurs, et non comme une part de marché. Le corpus est un ensemble de domaines expéditeurs connus que nous suivons comme contrôle de notre propre analyseur DMARC, il penche donc lourdement vers les grandes entreprises, et les grandes entreprises achètent la surveillance DMARC intégrée à une suite de sécurité. Proofpoint, Agari, Mimecast et Validity sont toutes dans cette colonne parce que l’acheteur les payait déjà pour autre chose.

La liste est aussi plus étroite que le marché. EasyDMARC, DMARCLY, Report URI, Postmastery et Cyber Pilot apparaissent exactement une fois chacun, et PowerDMARC, URIports, Fraudmarc, Skysnag et Sendmarc zéro fois. Cela dit quelque chose sur les domaines que nous suivons, pas sur ces produits. Si vous vendez à de grandes entreprises, ce tableau est votre univers concurrentiel. Si vous êtes une société de cinquante personnes, il vous dit surtout que les options chères sont bien représentées chez des gens qui ne sont pas vous.

Le constat qui voyage d’une taille d’entreprise à l’autre, c’est la dernière ligne. Ces 36 domaines, plus d’un sur cinq, analysent leurs propres rapports et n’achètent rien du tout. Dans le Unspam 2026 Email Deliverability Benchmark, 48 % publient une politique DMARC, la population qui est seulement arrivée jusqu’à une politique est donc déjà la moitié qui prend le sujet au sérieux.

Le mot gratuit recouvre cinq offres différentes dans cette catégorie

Presque chaque outil ici met en avant quelque chose de gratuit, et le mot recouvre au moins cinq arrangements distincts. Les trier est le moyen le plus rapide de raccourcir une liste, parce que trois des cinq expirent ou vous excluent.

OffreCe que cela veut direExemples
Palier gratuitUn plan gratuit permanent, en général un domaine avec moins d’historiqueEasyDMARC, Valimail Monitor
Résumé gratuitGratuit pour toujours, mais le produit est un résumé par e-mail et non un tableau de bordPostmark DMARC Digests
Gratuit avec le DNSInclus sans frais si vous hébergez déjà le DNS là-basCloudflare DMARC Management
Essai gratuitLe produit complet, puis cela s’arrêteRed Sift OnDMARC, URIports
Gratuit pour un usage personnelUn vrai plan gratuit dont les conditions excluent les domaines d’entrepriseDmarcian

La dernière ligne mérite d’être lue deux fois. Le compte gratuit de Dmarcian est décrit sur sa propre page de tarifs comme destiné à un usage personnel non professionnel, ce qui veut dire que le domaine que vous devez justement surveiller ne remplit pas les conditions. Une offre généreuse, et un contresens fréquent.

Nous avons vérifié chaque arrangement de ce tableau le 21 septembre 2026, et nous en avons volontairement retiré les prix. Un prix est la donnée qui bouge le plus vite sur le site de n’importe quel fournisseur ; un comparatif qui en cite un a donc tort au bout d’un trimestre et ne peut pas vous dire à partir de quand. La forme d’une offre change bien plus lentement que son chiffre.

Votre liste rua a un ordre, et la troisième adresse n’a plus aucune garantie sous elle

La position dans une liste rua décide si une adresse reçoit quoi que ce soit, et la norme qui protégeait la deuxième position a été remplacée en mai 2026. Vous pouvez lister plusieurs adresses de rapports dans un enregistrement DMARC, séparées par des virgules, et presque tout le monde suppose qu’elles reçoivent toutes tout. Ce n’a jamais été tout à fait vrai, et ça l’est moins aujourd’hui.

La RFC 7489, le document sur lequel DMARC a tourné huit ans, disait que les récepteurs « MAY impose a limit on the number of URIs to which they will send reports but MUST support the ability to send to at least two. ». Cette phrase faisait deux choses : elle laissait un récepteur plafonner le travail, et elle vous garantissait un plancher de deux.

La RFC 9989 l’a remplacée par une phrase plus simple en section 4.6 : « A report SHOULD be sent to each listed URI provided in the DMARC Policy Record. ». Le document compagnon sur les rapports agrégés, la RFC 9990, donne la mécanique en section 3.5. Un récepteur « MUST evaluate the provided reporting URIs in the order given », ignore celles qui sont mal formées, et tente la livraison vers chacune des restantes « up to the Receiver's limits on supported URIs ».

Trois conséquences en découlent, et elles pointent dans des directions différentes :

  • L’ordre est normatif. La position dans la liste n’est pas cosmétique. Un récepteur parcourt vos adresses de la première à la dernière.
  • Le plafond a survécu. Les récepteurs peuvent toujours limiter le nombre d’adresses qu’ils servent, et le texte actuel ne dit pas où cette limite peut se situer.
  • Le plancher de deux a disparu. La RFC 7489 promettait que votre deuxième adresse serait servie. Ni la RFC 9989 ni la RFC 9990 ne le promettent, et aucune ne promet la troisième.

Les récepteurs déployés ont implémenté la RFC 7489 et ne changeront pas tous vite, deux adresses restent donc l’hypothèse de travail sûre en pratique. Ce qui compte, c’est le sens de la marche : une troisième adresse avait une garantie faible avant, et n’en a plus aucune.

Six des 166 enregistrements que nous avons lus listent plus de deux adresses, et le nôtre en fait partie. unspam.email en publiait trois, et l’adresse de rapports qui nous importe se trouvait en troisième position. Le schéma est le même chez les cinq autres, et il est tout à fait raisonnable : l’adresse d’une plateforme d’e-mailing, ajoutée quand quelqu’un a configuré l’envoi, plus celle d’un fournisseur de surveillance, ajoutée plus tard par quelqu’un d’autre. Personne n’a commis d’erreur nulle part. La liste a simplement grandi au-delà du point où la norme la protège, et aucune interface ne vous prévient.

Six outils pour une liste restreinte, regroupés par ce qu’ils sont

Le bon outil dépend du groupe dans lequel vous achetez, ils sont donc regroupés et non classés. Un e-mail hebdomadaire et une plateforme d’authentification pour grandes entreprises ne sont pas concurrents, et une liste qui les oppose répond à une question que personne n’a posée.

Valimail

La destination la plus fréquente de ce corpus, et l’une des rares plateformes pour grandes entreprises dotée d’un palier de surveillance gratuit permanent. La promesse de Valimail est l’automatisation : elle identifie les services d’envoi par leur nom et vise à atteindre l’application de la politique sans éditer le DNS à la main. Le palier gratuit est réel, et les paliers payants sont sur devis plutôt qu’affichés.

Dmarcian

L’une des plus anciennes plateformes DMARC dédiées, et une implémentation de référence de la catégorie depuis plus de dix ans. De bons outils gratuits utilisables sans compte, dont un outil de vérification d’enregistrement et un convertisseur de XML en langage humain. Le compte gratuit de la plateforme est réservé à un usage personnel non professionnel, prévoyez donc un plan payant si le domaine appartient à une entreprise.

Red Sift OnDMARC

Le meilleur choix pour une équipe qui veut plus que des rapports. Son point distinctif est le SPF dynamique, qui aplatit votre enregistrement côté serveur pour que vous cessiez de buter sur la limite de dix requêtes, avec en plus DMARC et BIMI hébergés. Essai gratuit plutôt que palier gratuit.

EasyDMARC

L’acteur en place côté PME, et le produit dont vous avez le plus de chances d’avoir lu le contenu en chemin. Palier gratuit pour un seul domaine, plans payants tarifés au volume d’e-mails et au nombre de domaines, et une plateforme large en dessous : elle analyse les rapports d’échec en plus des rapports agrégés, héberge vos enregistrements DMARC, SPF, DKIM et BIMI, et rend compte de TLS. Avec aussi une grosse activité de services gérés destinée aux MSP.

Postmark DMARC Digests

La bonne réponse pour un domaine qui a besoin d’être surveillé et non travaillé. C’est gratuit, c’est un e-mail hebdomadaire, et cela montre vos principales sources d’envoi avec un court historique. Pas de tableau de bord, pas de flux de politique, pas de coût, pas d’expiration. Pour un domaine déjà en p=reject qui a seulement besoin de savoir quand quelque chose change, un e-mail hebdomadaire est la bonne quantité de produit.

Cloudflare DMARC Management

Gratuit sur tous les plans Cloudflare si votre DNS est déjà là, et configuré en un clic parce que Cloudflare peut écrire l’enregistrement lui-même. Toujours étiqueté bêta. Il vérifie aussi votre enregistrement SPF face à la limite de dix requêtes. Rien sur la montée en politique, traitez-le donc comme de la visibilité et non comme un programme.

Une note sur les suites de sécurité

Proofpoint, Mimecast, Agari et Validity prennent à elles quatre 54 des 166 enregistrements, et quasiment personne ne les achète pour la seule surveillance DMARC. Si votre entreprise en utilise déjà une, le module DMARC est probablement inclus et mieux doté que tout ce que vous achèteriez à part. Regardez ce que vous avez avant d’aller acheter.

Comment tester deux outils DMARC à la fois sans perdre un mois de données

Comparer honnêtement deux plateformes DMARC suppose de les alimenter toutes les deux avec les mêmes rapports sur les mêmes semaines, et la façon évidente d’y arriver est de mettre les deux adresses dans votre liste rua. Cela marche pour deux. C’est là que commence le problème de la troisième adresse, parce qu’un test s’ajoute en général à un enregistrement qui contient déjà quelque chose.

  1. Lisez d’abord votre enregistrement actuel. Passez le domaine dans un outil de vérification DMARC et comptez les adresses déjà présentes dans rua. Une plateforme d’e-mailing a pu en ajouter une il y a des années sans le dire à personne.
  2. Gardez la liste à deux pendant toute la durée. Si vous en avez déjà deux, mettez-en une de côté au lieu d’en ajouter une troisième. Un test qui reçoit en silence une fraction de vos rapports produit une comparaison fausse en faveur du fournisseur ou à son détriment, et vous ne pouvez pas savoir laquelle des deux.
  3. Mettez en premier l’adresse que vous évaluez. L’ordre est ce que le récepteur respecte, la candidate va donc en position un le temps que vous la jugiez, et non ajoutée à la fin.
  4. Laissez-lui au moins deux semaines. Les récepteurs rendent compte selon leur propre calendrier et les un ou deux derniers jours sont toujours incomplets. Un week-end n’est pas un échantillon.
  5. Comparez le nommage des sources, pas le nombre de rapports. Les deux outils reçoivent le même XML, les totaux de messages devraient donc concorder en gros. Ce qui diffère, c’est le nombre d’adresses IP que chacun transforme en service nommé, et c’est là le vrai produit.

Si vous publiez un enregistrement DMARC pour la première fois plutôt que d’en remplacer un, un générateur d’enregistrement DMARC produira un enregistrement de départ p=none correct, et notre guide sur ce qu’est DMARC et comment il fonctionne couvre les balises elles-mêmes.

Ce que fait la surveillance DMARC d’Unspam, et où elle s’arrête

La surveillance DMARC d’Unspam collecte les rapports agrégés, les résout en sources d’envoi nommées portant une catégorie et un niveau de confiance, et exécute une vérification de maturité de politique : une liste nommée de ce qui bloque une politique plus stricte, plutôt qu’un score. Les blocages sont concrets. Pas encore assez de jours de rapports, conformité sous le seuil, une source nommée qui échoue toujours, ou du trafic que personne n’a examiné. Elle relit aussi votre enregistrement publié à intervalles réguliers et vous prévient si votre adresse de rapports en disparaît, un mode de défaillance qu’un outil qui ne lit que des rapports ne peut pas voir, puisqu’il ne peut regarder que les rapports arrivés.

Deux détails découlent directement du fonctionnement de l’ordre des rua. Quand Unspam génère votre enregistrement, il place son adresse de rapports en tête de liste, et il vous dit quelle position cette adresse occupait avant. Si votre enregistrement actuel termine la liste avant une adresse, de sorte que cette adresse ne reçoit rien, il répare la liste au lieu d’ajouter à la fin.

Là où elle s’arrête compte tout autant. Unspam lit les rapports agrégés et pas les rapports d’échec. Elle n’héberge pas vos enregistrements DMARC, SPF, DKIM ou BIMI, et n’a rien à dire sur les rapports TLS. Si vous voulez une plateforme d’authentification complète, EasyDMARC et Red Sift OnDMARC sont le bon rayon. Si vous voulez savoir qui envoie sous votre domaine et quand vous pouvez relever la politique sans risque, c’est exactement cela.

Côté prix : la surveillance DMARC se trouve dans le plan Custom d’Unspam, qui a un minimum de $5 par mois. Le premier domaine n’ajoute rien à cette facture et chaque domaine suivant coûte $6 par mois. C’est un premier domaine réellement gratuit et non un plan gratuit, et la différence est celle qui sépare un palier gratuit d’un essai gratuit : vous devez déjà dépenser $5 pour quelque chose avant que le domaine gratuit soit gratuit. Pour lire un rapport isolé que vous avez déjà, sans compte, l’analyseur de rapports DMARC prend un fichier XML et en restitue le contenu en langage clair.

Comment en choisir un

Partez de celle des quatre situations où vous vous trouvez, parce qu’elles ont des réponses différentes et qu’une seule est un problème d’achat.

Vous n’avez aucun enregistrement DMARC. Publiez p=none avec une adresse de rapports et attendez deux semaines. N’importe quelle option gratuite convient, y compris celles qui expirent, parce que vous récoltez une base de référence et ne choisissez pas un outil.

Vous avez un enregistrement et une politique que vous n’osez pas durcir. C’est là la vraie catégorie. Vous voulez des sources nommées et une liste explicite de blocages, et vous devez vous attendre à payer. Jugez les candidates au nombre de vos adresses IP d’envoi que chacune résout en noms, parce que ce nombre décide de la durée du projet.

Vous utilisez déjà une suite de sécurité e-mail pour grandes entreprises. Regardez ce que vous possédez avant d’acheter quoi que ce soit. Près d’un tiers des enregistrements que nous avons lus rendent compte à une plateforme que l’entreprise a achetée pour une tout autre raison.

Vous êtes en p=reject et voulez seulement savoir quand quelque chose change. Un résumé hebdomadaire suffit, et payer pour un tableau de bord que vous ouvrirez deux fois par an n’est une affaire à aucun prix.

Quoi que vous choisissiez, publiez l’enregistrement avant d’avoir fini de choisir. Les rapports ne s’accumulent qu’une fois une adresse présente dans le DNS, et chaque semaine sans elle est une semaine de preuves que vous ne pourrez pas récupérer. Et si vous voulez aussi savoir comment un message précis va arriver avant de l’envoyer, lancez un test de spam gratuit et lisez les résultats d’authentification à côté de ceux du contenu.

Questions fréquentes

Qu’est-ce que la surveillance DMARC ?

La surveillance DMARC est un service qui collecte les rapports agrégés que les fournisseurs de messagerie envoient au sujet de votre domaine et les transforme en quelque chose de lisible. Les rapports eux-mêmes sont gratuits et automatiques : publiez une adresse rua dans votre enregistrement DMARC et Google, Microsoft, Yahoo et des centaines de récepteurs plus petits commencent à envoyer du XML quotidien décrivant chaque adresse IP qui a utilisé votre domaine. Ce qu’un outil de surveillance ajoute, c’est l’agrégation entre émetteurs, la résolution de ces adresses IP en services d’envoi nommés, et le fait de vous dire quand votre politique peut être durcie sans risque.

Existe-t-il un outil de surveillance DMARC vraiment gratuit ?

Oui, mais le mot gratuit recouvre au moins cinq arrangements. Postmark DMARC Digests est gratuit pour toujours et livre un e-mail hebdomadaire plutôt qu’un tableau de bord. Cloudflare DMARC Management est gratuit sur tous les plans si votre DNS est déjà chez Cloudflare, et reste étiqueté bêta. EasyDMARC et Valimail maintiennent tous deux des paliers gratuits permanents pour un seul domaine. Red Sift OnDMARC et URIports proposent un essai gratuit qui se termine. Le compte gratuit de Dmarcian est limité par ses propres conditions à un usage personnel non professionnel, un domaine d’entreprise ne remplit donc pas les conditions.

Puis-je utiliser deux outils de surveillance DMARC en même temps ?

Pour deux adresses, oui. Un enregistrement DMARC peut lister plusieurs adresses rua séparées par des virgules, et les récepteurs les parcourent dans l’ordre indiqué. Le problème commence à la troisième. La RFC 7489 imposait aux récepteurs de gérer au moins deux adresses, et la RFC 9989 a remplacé cette règle en mai 2026 par une simple recommandation d’envoyer à chaque adresse listée, en conservant le droit du récepteur d’imposer une limite mais en supprimant le plancher de deux. Une troisième adresse n’a plus aucune garantie sous elle, mettez donc une adresse de côté plutôt que d’en ajouter une quand vous testez un nouvel outil.

Quel outil de surveillance DMARC les grands expéditeurs utilisent-ils vraiment ?

Sur 166 grands domaines expéditeurs dont nous avons résolu les enregistrements DMARC le 15 août 2026, Valimail apparaît chez 27, Proofpoint chez 26, Dmarcian chez 16 et Agari chez 12, avec Red Sift OnDMARC, le DMARC Analyzer de Mimecast et Validity à huit ou neuf chacun. Lisez cela comme ce que font les grandes entreprises et non comme une part de marché : plusieurs de ces noms sont des suites de sécurité que l’entreprise possédait déjà, et le corpus penche vers de grands expéditeurs connus plutôt que d’être tiré de tout internet.

Ai-je vraiment besoin d’un outil de surveillance DMARC ?

Pas forcément. Sur 166 grands domaines publiant une adresse de rapports, 36 s’envoient les rapports à eux-mêmes et analysent le XML en interne. Un outil justifie son coût quand vous cherchez à faire passer une politique de p=none à quarantine ou reject sans bloquer du courrier que vous vouliez envoyer, parce que cette décision suppose d’avoir d’abord nommé chaque expéditeur légitime. Si votre domaine est déjà en p=reject et que vous avez seulement besoin de savoir quand quelque chose change, un résumé hebdomadaire gratuit suffit.

Combien de temps après la publication d’une adresse rua les rapports DMARC arrivent-ils ?

En général sous 24 à 48 heures, et il vous faut environ deux semaines avant que les données soutiennent une décision. Les récepteurs produisent les rapports agrégés selon leur propre calendrier, la plupart quotidiennement, les un ou deux derniers jours sont donc toujours incomplets. Le volume de rapports dépend aussi de ce que vous envoyez : un domaine qui envoie quelques centaines de messages par jour verra moins d’émetteurs qu’un domaine qui en envoie des millions, et les jours à faible volume peuvent manquer entièrement.

Découvrez où votre campagne arrive vraiment.

Lancer un test antispam gratuit Test Inbox Placement