Une liste noire DNS répond par des adresses. Vous l’interrogez sur une adresse IP ou sur un domaine, et elle répond par quelque chose dans 127.0.0.0/8, ou par rien du tout. Le piège, c’est que la même réponse veut dire des choses différentes selon les zones, et qu’un lecteur qui applique une seule table à toutes se trompe dans les deux sens : il masque de vraies inscriptions et en invente qui n’existent pas.
Nous avons relevé ce que renvoient réellement 37 zones, trois séries chacune à travers deux résolveurs indépendants, en notant chaque réponse distincte. Huit d’entre elles ne se comportent pas comme une table commune le prédirait.
La RFC 5782 donne une règle universelle, et c’est une poignée de main
La spécification impose à toute liste noire DNS d’inscrire l’adresse 127.0.0.2 et de laisser 127.0.0.1 non inscrite. Cette paire est une poignée de main, pas une donnée : interroger les deux prouve que la zone est vivante et qu’elle répond honnêtement au moment où vous avez demandé.
Elle tranche aussi ce que veut dire « inscrit » en général. Tout enregistrement A dans 127.0.0.0/8 est une inscription. Pas une correspondance avec 127.0.0.2 en particulier, qui est de loin le défaut le plus répandu dans les outils de vérification maison, car bien des zones répondent tout autre chose.
Tout ce qui suit est une zone qui déclare une exception à ses propres codes, ce à quoi elle a droit et dont il faut avertir celui qui la lit.
Le même code veut dire des choses différentes selon les zones
Voici ce que nos sondes ont réellement enregistré en demandant à chaque zone l’entrée de test de la RFC 5782.
| Zone | Réponse à l’entrée de test | Ce qu’une table commune rate |
|---|---|---|
| La plupart des zones | 127.0.0.2 | rien |
| DroneBL | 127.0.0.1 | retenu comme code d’accès, ce qui masque une vraie inscription |
| Suomispam | 127.0.0.99 | une comparaison stricte avec 127.0.0.2 annonce « non inscrit » |
| Scientific Spam RHSBL | 127.0.1.2 | pareil, car le troisième octet n’est pas nul |
| SURBL Multi | 127.0.0.254 | lu comme un masque de bits, il affiche six catégories d’abus à la fois |
| Mailspike | 127.0.0.10, .11, .12, .13 ensemble | quatre mentions de réputation contradictoires sur une ligne |
| FMB DBL, NSBL, Short | 188.165.244.8 | entièrement hors de 127.0.0.0/8 |
Deux de ces cas méritent un développement, car ils pointent dans des directions opposées.
Le 127.0.0.1 de DroneBL est une vraie inscription. Sur presque toutes les autres zones, cette valeur est un code d’accès, de test ou de liste blanche ; par prudence, on la retient donc par défaut. L’identifiant de classe de DroneBL est le dernier octet, et la classe 1 est sa classe de test : le comportement par défaut masque donc en silence tout ce que cette zone dit. 0Spam fait la même chose, vérifié sur des adresses réelles dont les enregistrements TXT portent des preuves d’abus datées.
Le 127.0.0.254 de SURBL est une inscription sans catégorie. SURBL Multi est un masque de bits additionné : 4 veut dire une chose, 8 une autre, et une somme veut dire toutes. Lu ainsi, 254 annonce six catégories d’abus à la fois. Son propre enregistrement TXT qualifie ce nom de point de test permanent, ce qui est une affirmation bien plus étroite.
Une réponse hors de 127.0.0.0/8 veut dire que la zone s’est arrêtée
Les trois zones FMB ont répondu à nos sondes par 188.165.244.8, une adresse routable. Une liste noire ne répond jamais qu’à l’intérieur de 127.0.0.0/8 ; une vraie adresse ici veut donc dire qu’autre chose répond : en général un domaine expiré traité par le joker d’un service de parking.
Ce mode de défaillance est le dangereux, car il reste muet dans le sens de « tout va bien ». Une zone à joker répond à toutes les requêtes par la même adresse : un lecteur qui prend toute réponse pour une inscription annonce la terre entière comme inscrite, et un lecteur qui ne reconnaît que 127.0.0.2 annonce tout le monde comme propre à jamais. Ni l’un ni l’autre n’est une mesure. Le traitement correct est de parler de réponse illisible, ce qui n’est ni l’un ni l’autre.
NXDOMAIN veut dire propre, sauf si la zone est morte
NXDOMAIN veut dire que le sujet n’est pas sur la liste. C’est la réponse normale, courante et correcte, et la plupart des requêtes la renvoient.
Mais une zone qui a fermé renvoie elle aussi NXDOMAIN, y compris pour sa propre entrée de test, et sans la poignée de main les deux sont indiscernables. SORBS, qui a fonctionné pendant deux décennies et figure dans quantité de listes de retrait écrites avant sa fermeture, a répondu NXDOMAIN à 127.0.0.2 sur les deux résolveurs quand nous avons demandé. Un outil de vérification qui charge encore cette zone annonce un résultat propre pour toutes les adresses, à jamais, et ce résultat ressemble exactement à une bonne nouvelle.
Voilà pourquoi la poignée de main vaut la peine d’être effectuée plutôt que supposée. Une zone incapable de prouver qu’elle est vivante doit être signalée comme illisible et non comptée dans un total de zones propres.
Un refus n’est pas une inscription, et l’un d’eux est invisible
Deux des plus grandes listes refusent les requêtes qui arrivent par des résolveurs publics ouverts, et elles refusent de façons différentes.
Spamhaus publie une plage d’erreur en 127.255.x dont les valeurs, dit son exploitant, ne doivent pas être lues comme une inscription du sujet. Interrogée sur 127.0.0.2, Spamhaus ZEN a renvoyé 127.255.255.254 via un résolveur public et NXDOMAIN via un autre. La première est dans 127.0.0.0/8 et ressemble à une inscription selon la règle générale. La seconde ressemble à un résultat propre.
URIBL refuse de façon plus lisible : elle répond 127.0.0.1 et joint un enregistrement TXT indiquant que la requête a été refusée, en nommant l’adresse du résolveur. Cela reste un code qu’un lecteur naïf pourrait mal classer, mais au moins le refus est énoncé.
Ces deux cas expliquent pourquoi notre vérification de liste noire IP et notre vérification de liste noire de domaine affichent ces listes comme des liens de contrôle direct plutôt que comme des lignes. Une ligne qui ne peut jamais dire qu’une seule chose n’est pas un résultat, et une réponse illisible n’est jamais une réponse absente. La sortie de la plus grande d’entre elles fait l’objet de notre guide sur le retrait de Spamhaus.
Une zone graduée répond par un ensemble, pas par une valeur
Mailspike renvoie un niveau de réputation plutôt qu’un oui. Son entrée de test répond dans toutes les classes d’inscription à la fois, de 127.0.0.10 à .13, et l’ordre des enregistrements change d’une requête à l’autre.
Cela casse deux lectures évidentes. Traduire chaque enregistrement affiche quatre mentions contradictoires sur une ligne. Lire le premier enregistrement fait osciller la mention entre deux exécutions pour la même entrée. La lecture correcte consiste à retenir le pire niveau présent, car une réputation est un niveau et non un ensemble, et à dire clairement qu’un code ne fait pas partie de ceux que la zone documente au lieu de l’arrondir à la valeur connue la plus douce.
Comptez les exploitants, pas les lignes
« Inscrit sur 4 listes sur 22 » se lit comme quatre organisations d’accord entre elles. Vérifiez si c’est le cas. UCEPROTECT publie trois niveaux qui montent de l’adresse au bloc réseau puis au réseau entier, et une quatrième zone sous un autre nom de domaine, déléguée aux mêmes serveurs de noms. Une seule plainte contre un hébergeur peut allumer quatre lignes sur un seul avis, ce que notre guide sur les niveaux UCEPROTECT traite en détail.
Les lignes tiennent toujours debout séparément, car une inscription au niveau du réseau est réellement un fait différent d’une inscription au niveau de l’adresse. C’est le titre qui ne doit pas se multiplier.
Comment lire votre propre résultat
- Vérifiez la poignée de main avant le verdict. Une zone incapable de répondre à sa propre entrée de test ne vous dit rien sur vous.
- Traitez une réponse illisible comme illisible. Ni propre, ni inscrite. Absent veut dire : publiez quelque chose. Illisible veut dire : quelque chose est publié et cela ne fonctionne pas.
- Lisez chaque code au regard de sa propre zone, y compris ceux qui ont l’air universels.
- Regardez qui vous inscrit, pas combien il y a de lignes. Plusieurs lignes d’un même exploitant font un seul avis.
- Vérifiez si l’inscription affecte seulement la distribution avant de payer qui que ce soit. Sur les domaines que nous testons pour l’Unspam 2026 Email Deliverability Benchmark, seuls 0,30 % figurent sur une liste noire de domaines : une inscription de domaine est donc assez rare pour valoir une confirmation avant d’agir.
La zone à la poignée de main la plus propre parmi les grandes listes, avec une procédure de retrait qui annonce ses propres délais, est traitée dans notre guide sur le retrait de Barracuda.
Pour voir un résultat de liste noire à côté de l’authentification et du contenu, plutôt que seul, là où il est facile de le surinterpréter, faites un test de spam gratuit.