SPF, DKIM et DMARC expliqués (en langage simple) | Scanthra

Scanthra · 7 min de lecture · Mis à jour Mai 2026

Mai 2026
TL;DR : SPF, DKIM et DMARC (protection e-mail) sont trois enregistrements DNS qui disent aux serveurs destinataires « cet e-mail vient vraiment de nous, accepte-le » — et « s'il ne vient pas de nous, rejette-le. » Sans eux, ton domaine est trivialement usurpable et tes e-mails transactionnels atterrissent en spam. Avec eux, les deux problèmes disparaissent pour la plupart.

L'explication en 30 secondes

Les trois sont des enregistrements DNS TXT. Tu les ajoutes une fois et tu les oublies (jusqu'à ce que tu changes de fournisseur de messagerie).

Pourquoi une petite entreprise devrait s'en préoccuper

Deux conséquences concrètes de SPF/DKIM/DMARC manquants, toutes deux courantes :

Microsoft et Google exigent maintenant SPF + DKIM + DMARC pour les envoyeurs en volume (depuis février 2024). Si tu envoies des e-mails — même des reçus transactionnels depuis une boutique WordPress — des enregistrements manquants commenceront à nuire à la délivrabilité.

SPF — la liste blanche

Un enregistrement SPF ressemble à ça :

tondomaine.com.  IN TXT  "v=spf1 include:_spf.google.com include:sendgrid.net ~all"

Trois choses à savoir :

Limite : 10 recherches DNS. Chaque include: compte. Empiler trop de fournisseurs casse SPF silencieusement. Si tu atteins la limite, utilise un aplatisseur SPF comme celui intégré à EasyDMARC, Postmark ou Cloudflare.

DKIM — la signature

DKIM signe chaque message sortant avec une clé privée qui vit sur le serveur de messagerie, et publie la clé publique correspondante dans le DNS :

selector1._domainkey.tondomaine.com.  IN TXT  "v=DKIM1; k=rsa; p=MIIBIjANBgkq..."

Chaque fournisseur a son propre sélecteur (selector1, google, k1, etc.). Suis les instructions de ton fournisseur mot pour mot — il génère la valeur exacte à coller. Tu peux avoir plusieurs enregistrements DKIM, un par fournisseur, côte à côte.

DMARC — ta politique

Un enregistrement DMARC de démarrage :

_dmarc.tondomaine.com.  IN TXT  "v=DMARC1; p=none; rua=mailto:dmarc@tondomaine.com; pct=100; adkim=s; aspf=s"

Champs clés :

Le déploiement sûr

  1. Ajoute SPF et DKIM pour chaque expéditeur légitime (ta messagerie, ton expéditeur transactionnel, ton outil marketing, ton helpdesk).
  2. Publie DMARC avec p=none. Attends 2 à 4 semaines en lisant les rapports agrégés.
  3. Quand toutes les sources légitimes sont alignées (pas de lignes « fail » de tes propres services), passe à p=quarantine.
  4. Après encore 2 à 4 semaines de rapports propres, passe à p=reject.

Ce déploiement progressif est ce que fait chaque grande entreprise. Passer directement à p=reject fonctionne — jusqu'au jour où le Marketing achète un nouvel outil et cesse de recevoir des e-mails. Là, c'est la panique.

Erreurs courantes

Comment Scanthra vérifie ça

Notre module Email Security fait des recherches DNS passives pour SPF, DKIM (sélecteurs courants) et DMARC. On signale les enregistrements manquants, les politiques faibles (p=none seulement après la période de grâce), les dépassements du nombre de recherches SPF et les enregistrements SPF avec ?all ou +all. Tu verras la lacune exacte dans ton rapport PDF.

Tu veux savoir si ton site est concerné ?

Scanthra effectue une vérification passive et te l'envoie par e-mail sous forme d'un rapport PDF en langage clair.

Analyser ton site gratuitement