Codes des listes noires : ce que dit vraiment un 127.0.0.x

Une liste noire DNS répond par des adresses. Vous l’interrogez sur une adresse IP ou sur un domaine, et elle répond par quelque chose dans 127.0.0.0/8, ou par rien du tout. Le piège, c’est que la même réponse veut dire des choses différentes selon les zones, et qu’un lecteur qui applique une seule table à toutes se trompe dans les deux sens : il masque de vraies inscriptions et en invente qui n’existent pas.

Nous avons relevé ce que renvoient réellement 37 zones, trois séries chacune à travers deux résolveurs indépendants, en notant chaque réponse distincte. Huit d’entre elles ne se comportent pas comme une table commune le prédirait.

La RFC 5782 donne une règle universelle, et c’est une poignée de main

La spécification impose à toute liste noire DNS d’inscrire l’adresse 127.0.0.2 et de laisser 127.0.0.1 non inscrite. Cette paire est une poignée de main, pas une donnée : interroger les deux prouve que la zone est vivante et qu’elle répond honnêtement au moment où vous avez demandé.

Elle tranche aussi ce que veut dire « inscrit » en général. Tout enregistrement A dans 127.0.0.0/8 est une inscription. Pas une correspondance avec 127.0.0.2 en particulier, qui est de loin le défaut le plus répandu dans les outils de vérification maison, car bien des zones répondent tout autre chose.

Tout ce qui suit est une zone qui déclare une exception à ses propres codes, ce à quoi elle a droit et dont il faut avertir celui qui la lit.

Le même code veut dire des choses différentes selon les zones

Voici ce que nos sondes ont réellement enregistré en demandant à chaque zone l’entrée de test de la RFC 5782.

ZoneRéponse à l’entrée de testCe qu’une table commune rate
La plupart des zones127.0.0.2rien
DroneBL127.0.0.1retenu comme code d’accès, ce qui masque une vraie inscription
Suomispam127.0.0.99une comparaison stricte avec 127.0.0.2 annonce « non inscrit »
Scientific Spam RHSBL127.0.1.2pareil, car le troisième octet n’est pas nul
SURBL Multi127.0.0.254lu comme un masque de bits, il affiche six catégories d’abus à la fois
Mailspike127.0.0.10, .11, .12, .13 ensemblequatre mentions de réputation contradictoires sur une ligne
FMB DBL, NSBL, Short188.165.244.8entièrement hors de 127.0.0.0/8

Deux de ces cas méritent un développement, car ils pointent dans des directions opposées.

Le 127.0.0.1 de DroneBL est une vraie inscription. Sur presque toutes les autres zones, cette valeur est un code d’accès, de test ou de liste blanche ; par prudence, on la retient donc par défaut. L’identifiant de classe de DroneBL est le dernier octet, et la classe 1 est sa classe de test : le comportement par défaut masque donc en silence tout ce que cette zone dit. 0Spam fait la même chose, vérifié sur des adresses réelles dont les enregistrements TXT portent des preuves d’abus datées.

Le 127.0.0.254 de SURBL est une inscription sans catégorie. SURBL Multi est un masque de bits additionné : 4 veut dire une chose, 8 une autre, et une somme veut dire toutes. Lu ainsi, 254 annonce six catégories d’abus à la fois. Son propre enregistrement TXT qualifie ce nom de point de test permanent, ce qui est une affirmation bien plus étroite.

Une réponse hors de 127.0.0.0/8 veut dire que la zone s’est arrêtée

Les trois zones FMB ont répondu à nos sondes par 188.165.244.8, une adresse routable. Une liste noire ne répond jamais qu’à l’intérieur de 127.0.0.0/8 ; une vraie adresse ici veut donc dire qu’autre chose répond : en général un domaine expiré traité par le joker d’un service de parking.

Ce mode de défaillance est le dangereux, car il reste muet dans le sens de « tout va bien ». Une zone à joker répond à toutes les requêtes par la même adresse : un lecteur qui prend toute réponse pour une inscription annonce la terre entière comme inscrite, et un lecteur qui ne reconnaît que 127.0.0.2 annonce tout le monde comme propre à jamais. Ni l’un ni l’autre n’est une mesure. Le traitement correct est de parler de réponse illisible, ce qui n’est ni l’un ni l’autre.

NXDOMAIN veut dire propre, sauf si la zone est morte

NXDOMAIN veut dire que le sujet n’est pas sur la liste. C’est la réponse normale, courante et correcte, et la plupart des requêtes la renvoient.

Mais une zone qui a fermé renvoie elle aussi NXDOMAIN, y compris pour sa propre entrée de test, et sans la poignée de main les deux sont indiscernables. SORBS, qui a fonctionné pendant deux décennies et figure dans quantité de listes de retrait écrites avant sa fermeture, a répondu NXDOMAIN à 127.0.0.2 sur les deux résolveurs quand nous avons demandé. Un outil de vérification qui charge encore cette zone annonce un résultat propre pour toutes les adresses, à jamais, et ce résultat ressemble exactement à une bonne nouvelle.

Voilà pourquoi la poignée de main vaut la peine d’être effectuée plutôt que supposée. Une zone incapable de prouver qu’elle est vivante doit être signalée comme illisible et non comptée dans un total de zones propres.

Un refus n’est pas une inscription, et l’un d’eux est invisible

Deux des plus grandes listes refusent les requêtes qui arrivent par des résolveurs publics ouverts, et elles refusent de façons différentes.

Spamhaus publie une plage d’erreur en 127.255.x dont les valeurs, dit son exploitant, ne doivent pas être lues comme une inscription du sujet. Interrogée sur 127.0.0.2, Spamhaus ZEN a renvoyé 127.255.255.254 via un résolveur public et NXDOMAIN via un autre. La première est dans 127.0.0.0/8 et ressemble à une inscription selon la règle générale. La seconde ressemble à un résultat propre.

URIBL refuse de façon plus lisible : elle répond 127.0.0.1 et joint un enregistrement TXT indiquant que la requête a été refusée, en nommant l’adresse du résolveur. Cela reste un code qu’un lecteur naïf pourrait mal classer, mais au moins le refus est énoncé.

Ces deux cas expliquent pourquoi notre vérification de liste noire IP et notre vérification de liste noire de domaine affichent ces listes comme des liens de contrôle direct plutôt que comme des lignes. Une ligne qui ne peut jamais dire qu’une seule chose n’est pas un résultat, et une réponse illisible n’est jamais une réponse absente. La sortie de la plus grande d’entre elles fait l’objet de notre guide sur le retrait de Spamhaus.

Une zone graduée répond par un ensemble, pas par une valeur

Mailspike renvoie un niveau de réputation plutôt qu’un oui. Son entrée de test répond dans toutes les classes d’inscription à la fois, de 127.0.0.10 à .13, et l’ordre des enregistrements change d’une requête à l’autre.

Cela casse deux lectures évidentes. Traduire chaque enregistrement affiche quatre mentions contradictoires sur une ligne. Lire le premier enregistrement fait osciller la mention entre deux exécutions pour la même entrée. La lecture correcte consiste à retenir le pire niveau présent, car une réputation est un niveau et non un ensemble, et à dire clairement qu’un code ne fait pas partie de ceux que la zone documente au lieu de l’arrondir à la valeur connue la plus douce.

Comptez les exploitants, pas les lignes

« Inscrit sur 4 listes sur 22 » se lit comme quatre organisations d’accord entre elles. Vérifiez si c’est le cas. UCEPROTECT publie trois niveaux qui montent de l’adresse au bloc réseau puis au réseau entier, et une quatrième zone sous un autre nom de domaine, déléguée aux mêmes serveurs de noms. Une seule plainte contre un hébergeur peut allumer quatre lignes sur un seul avis, ce que notre guide sur les niveaux UCEPROTECT traite en détail.

Les lignes tiennent toujours debout séparément, car une inscription au niveau du réseau est réellement un fait différent d’une inscription au niveau de l’adresse. C’est le titre qui ne doit pas se multiplier.

Comment lire votre propre résultat

  1. Vérifiez la poignée de main avant le verdict. Une zone incapable de répondre à sa propre entrée de test ne vous dit rien sur vous.
  2. Traitez une réponse illisible comme illisible. Ni propre, ni inscrite. Absent veut dire : publiez quelque chose. Illisible veut dire : quelque chose est publié et cela ne fonctionne pas.
  3. Lisez chaque code au regard de sa propre zone, y compris ceux qui ont l’air universels.
  4. Regardez qui vous inscrit, pas combien il y a de lignes. Plusieurs lignes d’un même exploitant font un seul avis.
  5. Vérifiez si l’inscription affecte seulement la distribution avant de payer qui que ce soit. Sur les domaines que nous testons pour l’Unspam 2026 Email Deliverability Benchmark, seuls 0,30 % figurent sur une liste noire de domaines : une inscription de domaine est donc assez rare pour valoir une confirmation avant d’agir.

La zone à la poignée de main la plus propre parmi les grandes listes, avec une procédure de retrait qui annonce ses propres délais, est traitée dans notre guide sur le retrait de Barracuda.

Pour voir un résultat de liste noire à côté de l’authentification et du contenu, plutôt que seul, là où il est facile de le surinterpréter, faites un test de spam gratuit.

Questions fréquentes

Que veut dire 127.0.0.2 dans la réponse d’une liste noire ?

Cela veut dire inscrit, et la RFC 5782 impose à toute liste noire DNS de porter cette adresse pour qu’un client puisse prouver que la zone est vivante et répond honnêtement. Ce n’est pourtant pas le seul code d’inscription, et le traiter comme tel est le défaut le plus répandu dans les outils de vérification maison. Tout enregistrement A dans 127.0.0.0/8 est une inscription. Nous avons mesuré des zones répondant 127.0.0.99, 127.0.1.2, 127.0.0.254 et 127.0.0.1 à la même entrée de test, et une comparaison stricte avec 127.0.0.2 les annonce toutes comme propres.

127.0.0.1 veut-il dire que mon adresse IP est inscrite ?

Cela dépend de la zone, et c’est tout le problème. Sur presque toutes les listes, 127.0.0.1 est un code d’accès, de test ou de liste blanche et non une inscription ; par prudence, on le retient donc par défaut. Sur DroneBL, c’est une vraie inscription, car son identifiant de classe est le dernier octet et la classe 1 est sa classe de test, et 0Spam l’utilise aussi pour des inscriptions actives, vérifié sur des adresses dont les enregistrements TXT portent des preuves d’abus datées. Un lecteur doté d’une table unique masque les deux.

Que veut dire une liste noire qui répond par une adresse IP normale ?

Que la zone s’est arrêtée et qu’autre chose répond, en général un domaine expiré traité par un joker. Une liste noire ne répond jamais qu’à l’intérieur de 127.0.0.0/8 ; une adresse routable n’est donc pas un verdict. Nous avons enregistré trois zones répondant 188.165.244.8 à leur propre entrée de test. La défaillance est dangereuse parce qu’elle reste muette : qui prend toute réponse pour une inscription annonce tout comme inscrit, et qui ne reconnaît que 127.0.0.2 annonce tout comme propre à jamais.

NXDOMAIN veut-il dire la même chose que propre ?

En général oui, et c’est la réponse normale pour la plupart des requêtes. Mais une zone qui a fermé renvoie elle aussi NXDOMAIN, y compris pour sa propre entrée de test, et sans effectuer la poignée de main les deux sont indiscernables. SORBS, en service pendant deux décennies, a répondu NXDOMAIN à 127.0.0.2 sur les deux résolveurs quand nous avons demandé. Un outil de vérification qui charge encore une zone morte annonce un résultat propre pour toutes les adresses, à jamais, et cela ressemble exactement à une bonne nouvelle.

Pourquoi Spamhaus et URIBL ne renvoient-ils pas de résultat ?

Parce que les deux refusent les requêtes qui arrivent par des résolveurs publics ouverts, et c’est ce qu’un outil de vérification dans le navigateur doit utiliser. Spamhaus publie une plage d’erreur en 127.255.x dont les valeurs ne doivent pas être lues comme une inscription du sujet, et interrogé sur l’entrée de test il a renvoyé 127.255.255.254 via un résolveur public et NXDOMAIN via un autre. URIBL refuse de façon plus lisible, en répondant 127.0.0.1 avec un enregistrement TXT énonçant le refus. Aucune des deux réponses ne mesure le sujet.

Être inscrit sur quatre listes noires veut-il dire que quatre organisations sont d’accord ?

Pas forcément, et cela vaut la peine d’être vérifié. UCEPROTECT publie trois niveaux qui montent de l’adresse au bloc réseau puis au réseau entier, plus une quatrième zone sous un autre nom de domaine, déléguée aux mêmes serveurs de noms. Une seule plainte contre un hébergeur peut allumer quatre lignes sur l’avis d’un seul exploitant. Les lignes restent des faits distincts, car une inscription au niveau du réseau diffère réellement d’une inscription au niveau de l’adresse, mais le titre doit compter les exploitants.

Découvrez où votre campagne arrive vraiment.

Lancer un test antispam gratuit Test Inbox Placement