SPF et DKIM : les différences essentielles entre les deux

Construire une communication digne de confiance pour votre marque est essentiel pour bâtir une relation solide avec vos clients. Envoyer des e-mails sécurisés devient simple quand vous avez la bonne stratégie et les bons protocoles pour vérifier chacun de vos envois.

Théorisés et mis en œuvre au début des années 2000, les protocoles de sécurité SPF et DKIM vérifient et authentifient les e-mails. Dans les deux décennies qui ont suivi leur naissance, les professionnels de la sécurité e-mail se sont appuyés sur ces deux systèmes pour garantir que chaque message envoyé est sûr et pour prévenir les cyberattaques malveillantes. Malheureusement, depuis leur apparition, beaucoup d’utilisateurs confondent les deux options.

Ce guide passe en revue tout ce qu’il faut savoir sur SPF face à DKIM. À la fin, vous saurez comment chaque système fonctionne, lequel utiliser et quand, et pourquoi chaque protocole produit les résultats qu’il produit.

Comprendre SPF (Sender Policy Framework)

Qu’est-ce que SPF ?

SPF est un système de sécurité e-mail qui empêche des utilisateurs malveillants d’arnaquer d’autres personnes en se faisant passer pour vous ou pour votre entreprise. Pour cela, il crée une liste blanche d’adresses IP au sein d’un serveur de messagerie, afin de vérifier si chaque e-mail vient d’une source de confiance ou non. SPF est né en 2006 et a été mis à jour pour la dernière fois par la norme 7208 en 2014. Il a passé les deux dernières décennies comme l’un des systèmes de sécurité les plus fondamentaux pour le professionnel de la sécurité e-mail.

Comment SPF fonctionne

SPF fonctionne en laissant les entreprises ou les utilisateurs déclarer quels serveurs sont autorisés à envoyer des e-mails depuis leur domaine. Cela crée un lien entre le serveur unique et le domaine de la marque, un lien que les usurpateurs ne peuvent pas reproduire. N’importe qui peut déclarer un serveur de messagerie autorisé via le DNS (Domain Name System), en publiant ses informations SPF dans les fichiers TXT du DNS.

Si un serveur relais est utilisé pour tenter d’usurper votre domaine, votre système SPF peut le détecter et empêcher l’envoi de ces e-mails.

Avantages et limites de SPF

L’avantage central de SPF, c’est que parmi tous les protocoles de sécurité e-mail établis, il est le plus répandu et le plus simple à mettre en place.

Une limite centrale de SPF, c’est qu’aucune action n’est prévue en interne pour empêcher un e-mail d’être envoyé ou reçu s’il échoue au protocole SPF. Cela signifie que l’utilisateur doit construire d’autres protocoles qui prendront le relais une fois qu’un e-mail est confirmé comme ne respectant pas les standards SPF. Vous pouvez utiliser une stratégie DMARC pour cela. Elle reprend les informations fournies par SPF et décide ce qu’il faut en faire : rejeter entièrement les e-mails, ou laisser passer certaines conditions. Cette couche d’application est aussi celle que les expéditeurs sautent le plus souvent : nos données de benchmark montrent que 42 % des domaines que nous contrôlons n’ont toujours aucune politique DMARC, ce qui laisse leurs résultats SPF et DKIM sans suite.

Autre problème de SPF : ce n’est qu’une couche d’authentification. Les e-mails qui utilisent à la fois la vérification DKIM et la vérification SPF sont plus sûrs, puisqu’ils ne reposent pas sur un seul système. Un pirate devrait franchir deux systèmes de sécurité qui se recouvrent pour usurper votre domaine e-mail, ce qui est bien plus difficile qu’un seul.

Décoder DKIM (DomainKeys Identified Mail)

Boîte de réception avec un avertissement

DKIM est un protocole de sécurité e-mail qui fonctionne de façon très proche de SPF. Au lieu d’utiliser une liste blanche de serveurs pour vérifier les e-mails, DKIM donne à chaque e-mail une signature qui établit son lien unique avec le domaine. Cette signature est ensuite vérifiée par les serveurs entrants et sortants, qui l’étiquettent comme fiable ou non sûre.

DKIM renforce la sécurité e-mail en offrant aux serveurs un autre moyen de vérifier que les e-mails viennent de sources sûres et de confiance. Cela empêche l’usurpation du domaine e-mail de votre entreprise, qui pourrait servir à des tentatives d’hameçonnage ou à toute autre forme d’arnaque malveillante.

Le principal bénéfice de mettre DKIM en place à côté de SPF, c’est que vous disposez alors de deux systèmes distincts pour authentifier les e-mails, donc d’une moindre vulnérabilité aux attaques. Cela dit, les professionnels de la sécurité e-mail trouvent souvent le système de paires de clés de DKIM plus difficile à mettre en œuvre que la liste blanche de SPF. Même si cela paraît un peu plus ardu, les deux protocoles sont simples à installer dès que vous connaissez les bonnes étapes.

Les différences clés entre SPF et DKIM

DKIM vérifie les e-mails en contrôlant si leur jeu de clés publique et privée correspond au domaine depuis lequel vous envoyez. SPF vérifie les e-mails en cherchant votre adresse IP dans une liste blanche associée à votre domaine, qui recense tous ceux autorisés à envoyer en votre nom.

Contrairement à SPF, DKIM contrôle si le corps ou l’en-tête de l’e-mail a été modifié depuis sa sortie du serveur d’envoi. DKIM vérifie aussi l’autorité de l’expéditeur d’origine, comme SPF, mais il garantit en plus que vos e-mails n’ont pas été altérés en passant d’un serveur à un autre. Des attaques malveillantes peuvent se produire ainsi, via des serveurs relais qui modifient les e-mails pour y insérer des cyberattaques.

Comment SPF et DKIM travaillent ensemble

Vous pouvez utiliser SPF et DKIM séparément, mais il est recommandé d’employer les deux protocoles. SPF ne peut pas garantir que les e-mails ne sont pas modifiés en transit, DKIM le peut. DKIM ne peut pas comparer des adresses IP à une liste d’expéditeurs vérifiés, SPF le peut.

L’idée, c’est que même si DKIM et SPF semblent proches, leurs différences fines font qu’ils comblent mutuellement leurs failles. Les utiliser tous les deux pour tisser un maillage de protocoles qui se recouvrent et se soutiennent crée un système bien plus sûr qu’un seul protocole.

L’adoption des deux est désormais quasi universelle chez les expéditeurs sérieux. Sur les domaines que nous testons, nos données de benchmark montrent que 90 % publient un enregistrement SPF valide et 87 % signent leurs envois avec une clé DKIM fonctionnelle. Reste une minorité non négligeable encore exposée sur l’une des deux couches : confirmer que vous avez bien les deux est l’un des gains les plus simples pour votre délivrabilité.

Mettre en place SPF et DKIM

Messagerie sécurisée sur un clavier d’ordinateur bleu

Installer SPF est simple quand on connaît les bonnes étapes. Configurer les enregistrements SPF consiste à créer une liste blanche d’expéditeurs vérifiés autorisés à utiliser votre domaine pour envoyer des e-mails. L’administrateur du domaine doit inscrire cette liste dans ses enregistrements DNS. Voici un exemple d’enregistrement : “v=spf1 ip4:182.155.0.1 -all”.

Cet enregistrement fonctionne en identifiant une adresse IP autorisée à envoyer des e-mails et en rejetant tout e-mail qui tente d’utiliser le domaine sans venir de cette adresse IP. Différents mécanismes permettent d’ajuster vos enregistrements, les ajouts les plus courants étant « a » et « mx », utilisés pour valider des noms de domaine qui possèdent un enregistrement d’adresse ou un enregistrement MX.

Pour aller plus loin dans votre stratégie de sécurité e-mail, vous pouvez aussi mettre en place un protocole DMARC qui décide du sort des e-mails jugés non sûrs par SPF ou DKIM. Beaucoup de professionnels de la sécurité e-mail ont du mal à distinguer SPF de DMARC et DMARC de DKIM, mais le partage entre ces protocoles est simple. SPF et

DKIM sont deux protocoles d’authentification proches qui emploient des méthodes différentes pour déterminer si un e-mail vient d’un expéditeur vérifiable ou non. DMARC est la stratégie que vous appliquez à cette information, que vous choisissiez de rejeter tous les e-mails qui ne passent pas SPF ou DKIM, ou simplement de les laisser partir en les marquant comme suspects.

Difficultés courantes et solutions

Les configurations DKIM et SPF ne fonctionnent pas toujours comme vous le voudriez. Il est essentiel de rester vigilant et de corriger les problèmes qui surgissent.

L’un des problèmes les plus courants avec le protocole SPF est un « fail » : l’e-mail n’est pas livré parce que l’adresse IP de l’expéditeur ne correspond pas à la politique SPF. Cela ne donne pas toujours lieu à une notification, il est donc important d’en avoir conscience et de vérifier vous-même. Il existe quelques façons d’éviter un échec SPF.

D’abord, vous pouvez tester votre stratégie e-mail avant de la déployer. Les méthodes dépendent de votre plateforme. Vous pouvez coller votre domaine dans notre SPF checker gratuit pour confirmer que votre enregistrement est correctement publié et qu’il liste bien tous les expéditeurs autorisés. Par exemple, chez Google, vous pouvez tester vos systèmes SPF et DKIM en vous envoyant un e-mail de test et en consultant les détails du message ouvert. Si vos protocoles de sécurité ont fonctionné, l’e-mail doit indiquer « mailed-by » suivi de votre domaine et « signed-by » suivi de votre domaine.

Ensuite, vous pouvez modifier votre enregistrement SPF pour appliquer des échecs « hard » au lieu d’échecs « soft » : vos e-mails refuseront alors de partir et vous alerteront, plutôt que d’arriver en silence dans le dossier spam de votre destinataire. Le changement est facile : remplacez simplement « ~all » par « -all » dans votre enregistrement SPF.

De même, côté DKIM, beaucoup de problèmes peuvent survenir au moment de mettre les clés en place. Que vous génériez vos clés à la main ou via le système de votre fournisseur d’accès à internet, il est important de rester en contact avec votre fournisseur de messagerie. Cette communication est nécessaire pour garantir que votre clé privée est correctement configurée pour protéger vos e-mails. Passer votre domaine dans notre DKIM checker est un moyen rapide de vérifier que la clé publiée correspond à la signature de vos envois.

Certains serveurs peuvent rejeter des messages authentifiés par DKIM pour toutes sortes de raisons. Il est essentiel d’établir et de maintenir le contact avec ces serveurs pour vous assurer que vos e-mails partent quand même. Testez votre stratégie e-mail avec plusieurs serveurs et plusieurs destinataires pour être sûr qu’il n’y aura pas de problème une fois déployée.

L’avenir de la sécurité e-mail

Illustration du concept d’e-mail sécurisé

Malheureusement, l’arrivée de l’IA a fourni aux arnaqueurs des moyens inédits et malveillants de contourner les protocoles de sécurité e-mail établis. À terme, de nouvelles façons de franchir SPF comme DKIM apparaîtront, que nous ne connaissons pas encore.

Beaucoup de fournisseurs de messagerie cherchent de nouveaux moyens de combattre les cyberattaques. Google et Yahoo ont tous deux imposé de nouveaux protocoles d’authentification aux expéditeurs à gros volume dès le début de 2024.

Attendez-vous à ce que ce ne soit qu’un début. Les plateformes de messagerie se battent pour avoir les meilleurs protocoles de sécurité, ce qui veut dire que les systèmes SPF et DKIM continueront d’évoluer face aux menaces à venir. Si vous restez aussi vigilant et attentif que votre fournisseur de messagerie, vous garderez toujours deux longueurs d’avance sur quiconque tente d’attaquer vos e-mails.

Conclusion

SPF et DKIM jouent tous deux un rôle décisif dans la sécurité et l’intégrité des e-mails. Chacun de ces protocoles sert à vérifier que les e-mails viennent du bon expéditeur, ce qui protège vos clients des cyberattaques.

Ce guide s’est attaché à détailler SPF et DKIM séparément, à souligner leurs différences et à donner des repères pour la mise en œuvre et le dépannage. Toutes ces informations peuvent servir à bâtir la stratégie de sécurité e-mail idéale pour votre marque.

Si vous cherchez encore la meilleure façon de mettre en place les protocoles SPF et DKIM, il est peut-être temps de consulter un consultant en délivrabilité.

Découvrez où votre campagne arrive vraiment.

Lancer un test antispam gratuit Test Inbox Placement