Nous avons résolu l’enregistrement DMARC de 180 grands domaines expéditeurs et lu où chacun envoie ses rapports. Valimail apparaît chez 27 d’entre eux, Proofpoint chez 26, Dmarcian chez 16. Et 36 autres s’envoient leurs rapports à eux-mêmes et n’achètent rien. La plupart des produits qui se positionnent sur cette question apparaissent une fois, ou pas du tout.
Cet écart est un échantillon, pas un scandale. Ce sont de grands expéditeurs, et un grand expéditeur achète autrement que l’équipe qui publie cette semaine son premier enregistrement DMARC. Ce à quoi le corpus répond, en revanche, est la question qu’un comparatif ne peut pas trancher, parce que la réponse se trouve dans le DNS et non sur une page de tarifs : à quoi ressemble une configuration de rapports qui fonctionne, et ce qui casse en silence quand on lui ajoute un deuxième outil.
La surveillance DMARC analyse des rapports que les fournisseurs de messagerie envoient déjà gratuitement
Les fournisseurs de messagerie produisent des rapports agrégés DMARC que vous payiez quelqu’un ou non. Publiez une adresse rua dans votre enregistrement DMARC et Google, Microsoft, Yahoo et plusieurs centaines de récepteurs plus petits commencent à vous envoyer du XML, en général une fois par jour, décrivant chaque adresse IP qui a envoyé du courrier sous votre domaine et si elle a passé l’alignement SPF et DKIM. Les rapports ne coûtent rien. Ils sont aussi presque illisibles : une seule journée pour un expéditeur moyen, ce sont des dizaines de fichiers XML, chacun listant des adresses IP sans le moindre nom attaché.
Un outil de surveillance DMARC vous apporte quatre choses par-dessus ce flux brut. Il agrège le XML de tous les émetteurs de rapports et de tous les jours. Il résout les adresses IP en services d’envoi nommés, si bien que 209.85.220.41 devient Google Workspace. Il suit l’alignement dans le temps, pour que vous voyiez si un correctif a marché. Et il vous dit quand votre politique peut être durcie sans risque, ce qui est le travail pour lequel toute la catégorie existe : passer de p=none à p=quarantine puis à p=reject sans bloquer en silence du courrier que vous vouliez envoyer.
Rien de tout cela n’exige un abonnement sur le principe. Vous pouvez analyser le XML vous-même, et une part notable des grands expéditeurs le fait. Ce que vous achetez, c’est l’agrégation, les noms et le jugement sur le moment où relever la politique.
À qui 166 grands domaines envoient vraiment leurs rapports DMARC
Sur 180 domaines que nous avons résolus le 15 août 2026, 173 publient un enregistrement DMARC et 166 d’entre eux publient au moins une adresse rua. Voici où partent ces rapports, comptés par domaine et non par adresse, si bien qu’un domaine qui liste deux plateformes apparaît sous les deux.
| Destination des rapports | Domaines |
|---|---|
| Valimail | 27 |
| Proofpoint | 26 |
| Dmarcian | 16 |
| Agari (Fortra) | 12 |
| DMARC Analyzer (Mimecast) | 9 |
| Red Sift OnDMARC | 8 |
| Validity | 8 |
| DMARC Digests | 6 |
| Cloudflare | 5 |
| Postmark DMARC Digests | 5 |
| Interne, rapports envoyés au domaine expéditeur lui-même | 36 |
Lisez ceci comme ce que font les grands expéditeurs, et non comme une part de marché. Le corpus est un ensemble de domaines expéditeurs connus que nous suivons comme contrôle de notre propre analyseur DMARC, il penche donc lourdement vers les grandes entreprises, et les grandes entreprises achètent la surveillance DMARC intégrée à une suite de sécurité. Proofpoint, Agari, Mimecast et Validity sont toutes dans cette colonne parce que l’acheteur les payait déjà pour autre chose.
La liste est aussi plus étroite que le marché. EasyDMARC, DMARCLY, Report URI, Postmastery et Cyber Pilot apparaissent exactement une fois chacun, et PowerDMARC, URIports, Fraudmarc, Skysnag et Sendmarc zéro fois. Cela dit quelque chose sur les domaines que nous suivons, pas sur ces produits. Si vous vendez à de grandes entreprises, ce tableau est votre univers concurrentiel. Si vous êtes une société de cinquante personnes, il vous dit surtout que les options chères sont bien représentées chez des gens qui ne sont pas vous.
Le constat qui voyage d’une taille d’entreprise à l’autre, c’est la dernière ligne. Ces 36 domaines, plus d’un sur cinq, analysent leurs propres rapports et n’achètent rien du tout. Dans le Unspam 2026 Email Deliverability Benchmark, 48 % publient une politique DMARC, la population qui est seulement arrivée jusqu’à une politique est donc déjà la moitié qui prend le sujet au sérieux.
Le mot gratuit recouvre cinq offres différentes dans cette catégorie
Presque chaque outil ici met en avant quelque chose de gratuit, et le mot recouvre au moins cinq arrangements distincts. Les trier est le moyen le plus rapide de raccourcir une liste, parce que trois des cinq expirent ou vous excluent.
| Offre | Ce que cela veut dire | Exemples |
|---|---|---|
| Palier gratuit | Un plan gratuit permanent, en général un domaine avec moins d’historique | EasyDMARC, Valimail Monitor |
| Résumé gratuit | Gratuit pour toujours, mais le produit est un résumé par e-mail et non un tableau de bord | Postmark DMARC Digests |
| Gratuit avec le DNS | Inclus sans frais si vous hébergez déjà le DNS là-bas | Cloudflare DMARC Management |
| Essai gratuit | Le produit complet, puis cela s’arrête | Red Sift OnDMARC, URIports |
| Gratuit pour un usage personnel | Un vrai plan gratuit dont les conditions excluent les domaines d’entreprise | Dmarcian |
La dernière ligne mérite d’être lue deux fois. Le compte gratuit de Dmarcian est décrit sur sa propre page de tarifs comme destiné à un usage personnel non professionnel, ce qui veut dire que le domaine que vous devez justement surveiller ne remplit pas les conditions. Une offre généreuse, et un contresens fréquent.
Nous avons vérifié chaque arrangement de ce tableau le 21 septembre 2026, et nous en avons volontairement retiré les prix. Un prix est la donnée qui bouge le plus vite sur le site de n’importe quel fournisseur ; un comparatif qui en cite un a donc tort au bout d’un trimestre et ne peut pas vous dire à partir de quand. La forme d’une offre change bien plus lentement que son chiffre.
Votre liste rua a un ordre, et la troisième adresse n’a plus aucune garantie sous elle
La position dans une liste rua décide si une adresse reçoit quoi que ce soit, et la norme qui protégeait la deuxième position a été remplacée en mai 2026. Vous pouvez lister plusieurs adresses de rapports dans un enregistrement DMARC, séparées par des virgules, et presque tout le monde suppose qu’elles reçoivent toutes tout. Ce n’a jamais été tout à fait vrai, et ça l’est moins aujourd’hui.
La RFC 7489, le document sur lequel DMARC a tourné huit ans, disait que les récepteurs « MAY impose a limit on the number of URIs to which they will send reports but MUST support the ability to send to at least two. ». Cette phrase faisait deux choses : elle laissait un récepteur plafonner le travail, et elle vous garantissait un plancher de deux.
La RFC 9989 l’a remplacée par une phrase plus simple en section 4.6 : « A report SHOULD be sent to each listed URI provided in the DMARC Policy Record. ». Le document compagnon sur les rapports agrégés, la RFC 9990, donne la mécanique en section 3.5. Un récepteur « MUST evaluate the provided reporting URIs in the order given », ignore celles qui sont mal formées, et tente la livraison vers chacune des restantes « up to the Receiver's limits on supported URIs ».
Trois conséquences en découlent, et elles pointent dans des directions différentes :
- L’ordre est normatif. La position dans la liste n’est pas cosmétique. Un récepteur parcourt vos adresses de la première à la dernière.
- Le plafond a survécu. Les récepteurs peuvent toujours limiter le nombre d’adresses qu’ils servent, et le texte actuel ne dit pas où cette limite peut se situer.
- Le plancher de deux a disparu. La RFC 7489 promettait que votre deuxième adresse serait servie. Ni la RFC 9989 ni la RFC 9990 ne le promettent, et aucune ne promet la troisième.
Les récepteurs déployés ont implémenté la RFC 7489 et ne changeront pas tous vite, deux adresses restent donc l’hypothèse de travail sûre en pratique. Ce qui compte, c’est le sens de la marche : une troisième adresse avait une garantie faible avant, et n’en a plus aucune.
Six des 166 enregistrements que nous avons lus listent plus de deux adresses, et le nôtre en fait partie. unspam.email en publiait trois, et l’adresse de rapports qui nous importe se trouvait en troisième position. Le schéma est le même chez les cinq autres, et il est tout à fait raisonnable : l’adresse d’une plateforme d’e-mailing, ajoutée quand quelqu’un a configuré l’envoi, plus celle d’un fournisseur de surveillance, ajoutée plus tard par quelqu’un d’autre. Personne n’a commis d’erreur nulle part. La liste a simplement grandi au-delà du point où la norme la protège, et aucune interface ne vous prévient.
Six outils pour une liste restreinte, regroupés par ce qu’ils sont
Le bon outil dépend du groupe dans lequel vous achetez, ils sont donc regroupés et non classés. Un e-mail hebdomadaire et une plateforme d’authentification pour grandes entreprises ne sont pas concurrents, et une liste qui les oppose répond à une question que personne n’a posée.
Valimail
La destination la plus fréquente de ce corpus, et l’une des rares plateformes pour grandes entreprises dotée d’un palier de surveillance gratuit permanent. La promesse de Valimail est l’automatisation : elle identifie les services d’envoi par leur nom et vise à atteindre l’application de la politique sans éditer le DNS à la main. Le palier gratuit est réel, et les paliers payants sont sur devis plutôt qu’affichés.
Dmarcian
L’une des plus anciennes plateformes DMARC dédiées, et une implémentation de référence de la catégorie depuis plus de dix ans. De bons outils gratuits utilisables sans compte, dont un outil de vérification d’enregistrement et un convertisseur de XML en langage humain. Le compte gratuit de la plateforme est réservé à un usage personnel non professionnel, prévoyez donc un plan payant si le domaine appartient à une entreprise.
Red Sift OnDMARC
Le meilleur choix pour une équipe qui veut plus que des rapports. Son point distinctif est le SPF dynamique, qui aplatit votre enregistrement côté serveur pour que vous cessiez de buter sur la limite de dix requêtes, avec en plus DMARC et BIMI hébergés. Essai gratuit plutôt que palier gratuit.
EasyDMARC
L’acteur en place côté PME, et le produit dont vous avez le plus de chances d’avoir lu le contenu en chemin. Palier gratuit pour un seul domaine, plans payants tarifés au volume d’e-mails et au nombre de domaines, et une plateforme large en dessous : elle analyse les rapports d’échec en plus des rapports agrégés, héberge vos enregistrements DMARC, SPF, DKIM et BIMI, et rend compte de TLS. Avec aussi une grosse activité de services gérés destinée aux MSP.
Postmark DMARC Digests
La bonne réponse pour un domaine qui a besoin d’être surveillé et non travaillé. C’est gratuit, c’est un e-mail hebdomadaire, et cela montre vos principales sources d’envoi avec un court historique. Pas de tableau de bord, pas de flux de politique, pas de coût, pas d’expiration. Pour un domaine déjà en p=reject qui a seulement besoin de savoir quand quelque chose change, un e-mail hebdomadaire est la bonne quantité de produit.
Cloudflare DMARC Management
Gratuit sur tous les plans Cloudflare si votre DNS est déjà là, et configuré en un clic parce que Cloudflare peut écrire l’enregistrement lui-même. Toujours étiqueté bêta. Il vérifie aussi votre enregistrement SPF face à la limite de dix requêtes. Rien sur la montée en politique, traitez-le donc comme de la visibilité et non comme un programme.
Une note sur les suites de sécurité
Proofpoint, Mimecast, Agari et Validity prennent à elles quatre 54 des 166 enregistrements, et quasiment personne ne les achète pour la seule surveillance DMARC. Si votre entreprise en utilise déjà une, le module DMARC est probablement inclus et mieux doté que tout ce que vous achèteriez à part. Regardez ce que vous avez avant d’aller acheter.
Comment tester deux outils DMARC à la fois sans perdre un mois de données
Comparer honnêtement deux plateformes DMARC suppose de les alimenter toutes les deux avec les mêmes rapports sur les mêmes semaines, et la façon évidente d’y arriver est de mettre les deux adresses dans votre liste rua. Cela marche pour deux. C’est là que commence le problème de la troisième adresse, parce qu’un test s’ajoute en général à un enregistrement qui contient déjà quelque chose.
- Lisez d’abord votre enregistrement actuel. Passez le domaine dans un outil de vérification DMARC et comptez les adresses déjà présentes dans
rua. Une plateforme d’e-mailing a pu en ajouter une il y a des années sans le dire à personne. - Gardez la liste à deux pendant toute la durée. Si vous en avez déjà deux, mettez-en une de côté au lieu d’en ajouter une troisième. Un test qui reçoit en silence une fraction de vos rapports produit une comparaison fausse en faveur du fournisseur ou à son détriment, et vous ne pouvez pas savoir laquelle des deux.
- Mettez en premier l’adresse que vous évaluez. L’ordre est ce que le récepteur respecte, la candidate va donc en position un le temps que vous la jugiez, et non ajoutée à la fin.
- Laissez-lui au moins deux semaines. Les récepteurs rendent compte selon leur propre calendrier et les un ou deux derniers jours sont toujours incomplets. Un week-end n’est pas un échantillon.
- Comparez le nommage des sources, pas le nombre de rapports. Les deux outils reçoivent le même XML, les totaux de messages devraient donc concorder en gros. Ce qui diffère, c’est le nombre d’adresses IP que chacun transforme en service nommé, et c’est là le vrai produit.
Si vous publiez un enregistrement DMARC pour la première fois plutôt que d’en remplacer un, un générateur d’enregistrement DMARC produira un enregistrement de départ p=none correct, et notre guide sur ce qu’est DMARC et comment il fonctionne couvre les balises elles-mêmes.
Ce que fait la surveillance DMARC d’Unspam, et où elle s’arrête
La surveillance DMARC d’Unspam collecte les rapports agrégés, les résout en sources d’envoi nommées portant une catégorie et un niveau de confiance, et exécute une vérification de maturité de politique : une liste nommée de ce qui bloque une politique plus stricte, plutôt qu’un score. Les blocages sont concrets. Pas encore assez de jours de rapports, conformité sous le seuil, une source nommée qui échoue toujours, ou du trafic que personne n’a examiné. Elle relit aussi votre enregistrement publié à intervalles réguliers et vous prévient si votre adresse de rapports en disparaît, un mode de défaillance qu’un outil qui ne lit que des rapports ne peut pas voir, puisqu’il ne peut regarder que les rapports arrivés.
Deux détails découlent directement du fonctionnement de l’ordre des rua. Quand Unspam génère votre enregistrement, il place son adresse de rapports en tête de liste, et il vous dit quelle position cette adresse occupait avant. Si votre enregistrement actuel termine la liste avant une adresse, de sorte que cette adresse ne reçoit rien, il répare la liste au lieu d’ajouter à la fin.
Là où elle s’arrête compte tout autant. Unspam lit les rapports agrégés et pas les rapports d’échec. Elle n’héberge pas vos enregistrements DMARC, SPF, DKIM ou BIMI, et n’a rien à dire sur les rapports TLS. Si vous voulez une plateforme d’authentification complète, EasyDMARC et Red Sift OnDMARC sont le bon rayon. Si vous voulez savoir qui envoie sous votre domaine et quand vous pouvez relever la politique sans risque, c’est exactement cela.
Côté prix : la surveillance DMARC se trouve dans le plan Custom d’Unspam, qui a un minimum de $5 par mois. Le premier domaine n’ajoute rien à cette facture et chaque domaine suivant coûte $6 par mois. C’est un premier domaine réellement gratuit et non un plan gratuit, et la différence est celle qui sépare un palier gratuit d’un essai gratuit : vous devez déjà dépenser $5 pour quelque chose avant que le domaine gratuit soit gratuit. Pour lire un rapport isolé que vous avez déjà, sans compte, l’analyseur de rapports DMARC prend un fichier XML et en restitue le contenu en langage clair.
Comment en choisir un
Partez de celle des quatre situations où vous vous trouvez, parce qu’elles ont des réponses différentes et qu’une seule est un problème d’achat.
Vous n’avez aucun enregistrement DMARC. Publiez p=none avec une adresse de rapports et attendez deux semaines. N’importe quelle option gratuite convient, y compris celles qui expirent, parce que vous récoltez une base de référence et ne choisissez pas un outil.
Vous avez un enregistrement et une politique que vous n’osez pas durcir. C’est là la vraie catégorie. Vous voulez des sources nommées et une liste explicite de blocages, et vous devez vous attendre à payer. Jugez les candidates au nombre de vos adresses IP d’envoi que chacune résout en noms, parce que ce nombre décide de la durée du projet.
Vous utilisez déjà une suite de sécurité e-mail pour grandes entreprises. Regardez ce que vous possédez avant d’acheter quoi que ce soit. Près d’un tiers des enregistrements que nous avons lus rendent compte à une plateforme que l’entreprise a achetée pour une tout autre raison.
Vous êtes en p=reject et voulez seulement savoir quand quelque chose change. Un résumé hebdomadaire suffit, et payer pour un tableau de bord que vous ouvrirez deux fois par an n’est une affaire à aucun prix.
Quoi que vous choisissiez, publiez l’enregistrement avant d’avoir fini de choisir. Les rapports ne s’accumulent qu’une fois une adresse présente dans le DNS, et chaque semaine sans elle est une semaine de preuves que vous ne pourrez pas récupérer. Et si vous voulez aussi savoir comment un message précis va arriver avant de l’envoyer, lancez un test de spam gratuit et lisez les résultats d’authentification à côté de ceux du contenu.