Authentification des e-mails : DKIM, SPF et DMARC expliqués

Construire une marque qui place la sécurité et la confiance de ses clients au premier plan est un moyen simple de fidéliser sa clientèle. L’authentification des e-mails est la meilleure façon de bâtir une réputation digne de confiance et de garantir que tous vos messages arrivent correctement chez vos clients.

Les spécialistes de la sécurité e-mail utilisent DKIM, SPF et DMARC depuis des décennies pour installer la confiance avec les clients et réduire le risque de cyberattaque. La méthode a largement fait ses preuves chez beaucoup de marques et d’agences pour construire leur réputation.

Ce guide passe en revue les fondamentaux des trois systèmes les plus répandus pour produire des e-mails sûrs et dignes de confiance, qui arrivent toujours directement dans la boîte de réception de votre client.

Les bases de l’authentification des e-mails

Représentation d’une tentative d’hameçonnage par e-mail

En 2018, le département de la Sécurité intérieure des États-Unis a ordonné à toutes les agences fédérales de mettre en place des stratégies de sécurité e-mail pour protéger leurs données. Cette décision a été suivie de directives comparables en Australie et au Royaume-Uni. Une authentification des e-mails, même élémentaire, devient de plus en plus indispensable pour qu’une marque soit jugée sûre.

L’authentification des e-mails fonctionne en empilant plusieurs formes de vérification et de stratégie pour garantir que chaque message part d’une source autorisée. Le but est d’empêcher l’usurpation de domaine, où un utilisateur malveillant se fait passer pour un domaine e-mail de confiance afin d’arnaquer des clients. Si votre messagerie est vulnérable, une cyberattaque de ce genre peut survenir, faire des victimes et ruiner la réputation de votre marque.

Parmi les protocoles employés, SPF et DKIM servent tous deux à vérifier qu’un e-mail vient bien d’un expéditeur vérifié. L’authentification des e-mails fait aussi appel à DMARC, une stratégie qui décide du sort des messages qui passent ou échouent aux vérifications DKIM ou SPF.

Le recouvrement de ces trois systèmes forme un maillage stable et sûr qui défend votre domaine et garantit la confiance dans votre marque. Maîtriser ces protocoles est indispensable pour apprendre l’emailing et faire en sorte que chaque message envoyé à un client lui parvienne correctement.

L’adoption reste inégale, et c’est précisément pour cela que ces protocoles comptent encore. Sur les domaines que nous testons, 93 % publient un enregistrement SPF valide et 90 % signent leurs envois avec une clé DKIM fonctionnelle, mais seuls 49 % publient une politique DMARC : 51 % des domaines n’ont donc toujours aucun DMARC. Réunir les trois vous met en avance sur la majorité.

Les principales techniques d’authentification des e-mails

SPF (Sender Policy Framework)

SPF empêche l’usurpation de domaine en vérifiant l’adresse IP depuis laquelle vous envoyez vos e-mails. Les attaquants ne peuvent donc plus se faire passer pour votre domaine et arnaquer vos clients. Pour cela, SPF s’appuie sur une liste blanche d’adresses IP vérifiées, qu’il compare à l’adresse de l’expéditeur.

SPF sécurise mieux les e-mails en restreignant l’ensemble des sources authentifiées, ce qui rend les failles plus faciles à repérer. Il est difficile pour un utilisateur malveillant d’ajouter son adresse à votre liste blanche, ou d’usurper votre domaine e-mail par un autre moyen.

DKIM (DomainKeys Identified Mail)

DKIM signe chaque message sortant avec une clé cryptographique au lieu d’énumérer des serveurs autorisés. La plateforme d’envoi détient une clé privée et signe le message, et le serveur destinataire vérifie cette signature avec une clé publique publiée sur votre domaine.

Comme la signature porte sur le message lui-même, DKIM prouve aussi que le contenu n’a pas été modifié entre l’envoi et la livraison, ce que SPF ne sait pas faire. C’est donc le plus difficile des deux à falsifier, et celui qui survit au transfert.

DMARC (Domain-based Message Authentication, Reporting, and Conformance)

DMARC est une stratégie de sécurité e-mail qui s’appuie sur les protocoles DKIM et SPF. DMARC dit au serveur de messagerie quoi faire des e-mails authentifiés par SPF ou DKIM : envoyer les messages non vérifiés dans les spams, ou refuser purement et simplement de les émettre. DMARC aide aussi les fournisseurs de messagerie à repérer les faux positifs dans le processus de vérification, ce qui renforce la sécurité de l’ensemble.

DMARC n’est pas obligatoire, mais il est vivement recommandé : il fournit un cadre pour piloter votre stratégie de sécurité e-mail. SPF et DKIM seuls ne savent pas automatiser le traitement de chaque message qu’ils rejettent ou valident. Seul DMARC peut garantir qu’un e-mail mal sécurisé n’atteindra pas vos clients. Bonne nouvelle : il se met en place facilement et s’entend en général très bien avec les autres protocoles de sécurité e-mail.

Comment SPF, DKIM et DMARC s’articulent

Les trois protocoles répondent à des questions différentes, et un serveur destinataire les vérifie dans l’ordre. SPF demande si le serveur qui se connecte était autorisé à envoyer pour votre domaine. DKIM demande si le message a été modifié en route et quel domaine l’a signé. DMARC demande ce que le destinataire doit faire quand l’une des deux vérifications échoue, et où envoyer le rapport.

Représentation de l’authentification des e-mails

Cet ordre compte au moment du déploiement. Publiez d’abord SPF et DKIM et vérifiez que les deux passent sur des envois réels, car DMARC ne prend effet que si au moins l’un des deux passe et correspond au domaine de l’en-tête From. Publiez ensuite DMARC en p=none, lisez les rapports pendant quelques semaines pour repérer les expéditeurs légitimes que vous aviez oubliés, et ne passez qu’ensuite à quarantine puis à reject.

La syntaxe des enregistrements, les étapes DNS et les défaillances propres à chaque protocole sont traitées en détail sur les pages dédiées à SPF, DKIM et DMARC.

Les mesures d’authentification complémentaires

BIMI (Brand Indicators for Message Identification)

BIMI est un standard e-mail qui ajoute le logo de votre marque aux messages envoyés depuis votre domaine. Il améliore la visibilité et la sécurité de votre marque en créant une image reconnaissable à laquelle vos clients l’associeront. Contrairement à DKIM, SPF et DMARC, BIMI se remarque dans la boîte de réception de vos clients.

Des fournisseurs de messagerie comme Google et Yahoo encouragent activement leurs utilisateurs à adopter le standard BIMI : ils n’autorisent une marque à s’en servir que si tous les autres protocoles e-mail sont en place. Les clients accordent donc immédiatement leur confiance aux e-mails porteurs de BIMI. L’adoption reste rare (99 % des domaines que nous testons ne publient aucun enregistrement BIMI), donc en mettre un en place est un vrai moyen de se démarquer dans une boîte de réception encombrée.

Surveiller et dépanner l’authentification des e-mails

Des dizaines d’outils existent pour vous aider à surveiller votre stratégie de sécurité e-mail et à l’ajuster au besoin. MXalerts et SolarWinds en sont deux exemples : ils fournissent des données de performance serveur, un diagnostic des incidents e-mail et une détection du spam, pour que tous vos messages arrivent à bon port dans la boîte de réception de vos clients. Si vous voulez simplement confirmer que votre politique est publiée et correctement interprétée, passez votre domaine dans un DMARC checker gratuit avant de creuser les rapports complets. Sans aucun programme, vos rapports DMARC et votre ESP devraient déjà vous donner assez d’informations pour suivre votre sécurité e-mail.

Parmi les problèmes de sécurité e-mail les plus courants figurent les mots de passe fragiles et l’usage d’un réseau Wi-Fi public. Ce sont des risques que DKIM, SPF ou DMARC ne peuvent pas régler, parce qu’ils se situent hors du serveur de messagerie.

Bonnes pratiques d’authentification des e-mails

Test antispam Unspam

Les stratégies de cyberattaque innovent et changent sans cesse pour s’en prendre à des systèmes connus comme DKIM, SPF et DMARC. Vous devez donc rester vigilant et entretenir vos dispositifs en permanence, en les testant, pour disposer des e-mails les plus sûrs possible. Lancer périodiquement un diagnostic e-mail complet sur les trois protocoles à la fois est le moyen le plus rapide de repérer un enregistrement devenu obsolète avant qu’il ne coûte cher à votre délivrabilité. Et cela rapporte : dans nos tests, seuls 89 % des messages passent un contrôle de délivrabilité complet (9 % reçoivent un avertissement et 2 % échouent franchement), donc c’est bien l’entretien régulier qui vous maintient dans la majorité qui passe.

Côté DKIM, il est important de renouveler régulièrement vos paires de clés pour que les attaquants ne puissent pas profiter de clés qui ne bougent jamais. Ce renouvellement veut dire que votre dispositif se met sans cesse à jour et garde une longueur d’avance sur toute attaque malveillante.

Côté SPF, il faut contrôler régulièrement votre liste blanche pour que seuls vos expéditeurs vérifiés puissent utiliser votre domaine e-mail. Vérifiez aussi qu’aucun de vos expéditeurs ne partage une adresse IP avec quelqu’un de peu fiable.

Vous pouvez tester vos protocoles SPF et DKIM en vous envoyant des e-mails leurres. La méthode exacte dépend de votre fournisseur. Chez Google, par exemple, une fois l’e-mail envoyé à votre compte leurre, vous pouvez consulter les détails du message ouvert. Si vos protocoles de sécurité ont fonctionné, l’e-mail doit indiquer « mailed-by » suivi de votre domaine et « signed-by » suivi de votre domaine.

Dans votre stratégie DMARC, il est recommandé d’ajuster vos protocoles aux besoins précis de votre marque. Toutes les entreprises n’ont pas besoin de rejeter chaque e-mail non vérifiable, alors que pour d’autres c’est indispensable. Employez la stratégie qui vous convient, pas seulement celle qui a l’air la plus « sûre ».

Si vous cherchez un moyen rapide et fiable de savoir si vos e-mails partent dans les spams, utilisez notre test de spam.

Pour conclure

Pour réussir votre stratégie d’authentification des e-mails, il est essentiel d’utiliser les trois protocoles présentés dans ce guide : SPF, DKIM et DMARC. Un seul protocole peut suffire à gagner une première confiance auprès de vos clients, mais il suffit d’une facette mal sécurisée de vos e-mails pour qu’une cyberattaque fatale détruise toute la réputation de votre marque.

Suivez les étapes de ce guide. Vous mettrez sans peine en place un dispositif de sécurité e-mail qui réduit vraiment votre risque d’attaque et renforce la fidélité de vos clients, à mesure qu’ils font davantage confiance à votre marque.

Si vous cherchez encore la meilleure façon de mettre en place les protocoles SPF, DKIM et DMARC, il est peut-être temps de consulter un consultant en délivrabilité.

Découvrez où votre campagne arrive vraiment.

Lancer un test antispam gratuit Test Inbox Placement