---
title: "SPF vs DKIM : ce que chacun vérifie | AutoSPF"
description: "SPF vs DKIM : SPF autorise vos serveurs d"
image: "https://autospf.com/images/og-default.png"
canonical: "https://autospf.com/fr/email-authentication/spf-vs-dkim/"
---

# SPF vs DKIM

SPF vérifie si un e-mail a été envoyé depuis un serveur autorisé pour le domaine de l'expéditeur, tandis que DKIM vérifie que le contenu du message et les en-têtes sélectionnés ont été signés numériquement et restent inchangés. Ensemble, SPF et DKIM offrent une authentification plus forte et aident à prévenir l'usurpation.

Ce guide fait partie de notre guide sur l’[authentification des e-mails](/fr/email-authentication/). Voir aussi : [DKIM vs DMARC](/fr/email-authentication/dkim-vs-dmarc/) et [SPF vs DMARC](/fr/email-authentication/spf-vs-dmarc/).

SPF vérifie que l’IP qui se connecte et l’expéditeur de l’enveloppe SMTP (MAIL FROM et/ou HELO) sont autorisés à envoyer pour votre domaine — ce que DKIM ne peut pas évaluer — tandis que DKIM vérifie l’**intégrité cryptographique** et l’identité de domaine d’en-têtes sélectionnés et du corps du message au moyen d’une signature (d=) que SPF ne peut ni protéger ni attester.

Contexte et arrière-plan Le Sender Policy Framework (SPF) est une vérification d’[autorisation basée sur le DNS](https://en.wikipedia.org/wiki/DNS-based%5FAuthentication%5Fof%5FNamed%5FEntities) liée à la transaction SMTP. Lorsqu’un serveur se connecte pour remettre du courrier, le destinataire teste si cette IP source est autorisée à envoyer pour le domaine qui apparaît dans le MAIL FROM de l’enveloppe ou dans le HELO/EHLO. DomainKeys Identified Mail (DKIM), en revanche, est un système d’authentification au niveau du contenu : l’expéditeur signe des en-têtes choisis et le corps ; les destinataires récupèrent la clé publique depuis le DNS à selector.\_domainkey.domain et vérifient que rien n’a été altéré et que le domaine du signataire (d=) est réel.

_Pourquoi cette distinction importe-t-elle ? Parce que les attaquants exploitent des failles différentes. Sans SPF, n’importe qui peut envoyer depuis des IP arbitraires en se faisant passer pour votre domaine au niveau SMTP_. Sans DKIM, des intermédiaires (redirecteurs, listes de diffusion) ou des [acteurs malveillants](https://www.scworld.com/analysis/us-cyber-officials-warn-ai-is-giving-attackers-an-edge) peuvent modifier le contenu du message après transfert sans être détectés. Les destinataires modernes évaluent généralement les deux sous DMARC, qui exige un alignement entre le domaine que les utilisateurs voient dans From: et soit le domaine de l’**enveloppe authentifiée par SPF**, soit le domaine DKIM d=, puis applique votre politique.

[AutoSPF](https://autospf.com/) est spécialement conçu pour rendre SPF inattaquable — et le maintenir ainsi à mesure que vos IP et fournisseurs changent — tout en fournissant des diagnostics tenant compte de DKIM/DMARC afin que les deux mécanismes réussissent et s’alignent de manière cohérente. Sur un benchmark AutoSPF de 90 jours (hypothétique mais réaliste) couvrant **28 domaines de taille intermédiaire** et 1,8 M de messages, les permerrors SPF ont chuté de 92 % après la consolidation automatisée des includes et un aplatissement sûr, et les taux de réussite DMARC sont passés de 88 % à 96 % lorsque les clients ont associé ces corrections SPF à un réglage de l’[alignement DKIM](https://autospf.com/dkim/dkim-signature/).

## Ce que chacun vérifie — et pourquoi l’autre ne le peut pas

Cette section est autonome : SPF vérifie l’autorisation au niveau du transport ; DKIM vérifie l’intégrité du message et l’identité de domaine après le transport.

- La portée de SPF  
   - Vérifie : l’IP qui se connecte est autorisée pour le domaine de l’enveloppe (RFC5321.MailFrom) ou l’hôte HELO/EHLO.  
   - Mécanismes : [enregistrement DNS TXT](https://autospf.com/blog/what-is-a-dns-txt-record/) v=spf1 avec ip4/ip6, include, a, mx, exists, et des modificateurs comme redirect ; le pass/fail intervient avant que le contenu ne soit approuvé.  
   - Pourquoi DKIM ne le peut pas : DKIM ne voit pas l’IP qui se connecte ni l’enveloppe SMTP. Il opère uniquement sur le contenu du message et les clés DNS.
- La portée de DKIM  
   - Vérifie : la signature cryptographique sur des en-têtes sélectionnés (h=) comme From, To, Subject, Date, **Message-ID**, et le hachage du corps (bh=), lié au domaine du signataire dans d=.  
   - Détecte : l’altération en transit (par ex. Subject modifié, liens injectés, corps modifié) et authentifie le domaine du signataire indépendamment du chemin.  
   - Pourquoi SPF ne le peut pas : SPF ne signe ni ne mémorise le contenu ; après transfert, le redirecteur ou les modifications n’affectent pas les résultats SPF liés à la session SMTP d’origine.

Comparaison en un coup d’œil

- SPF vérifie de manière unique :  
   - L’autorisation de l’IP qui se connecte  
   - L’identité de l’enveloppe MAIL FROM/HELO
- DKIM vérifie de manière unique :  
   - L’intégrité en-tête/corps via la signature  
   - L’authenticité du domaine du signataire (d=) non affectée par le transfert

Comment AutoSPF aide : AutoSPF valide en continu que chaque service et IP autorisé à envoyer pour vos domaines est explicitement représenté dans SPF dans le budget de 10 recherches, signale les lacunes qui provoqueraient un **SPF neutral/permerror**, et fait remonter les résultats d’alignement DKIM/DMARC pour que vous puissiez vous en remettre à DKIM là où le transfert casserait SPF.

![Sender Policy Framework Office 365 6325](https://media.mailhop.org/autospf/sender-policy-framework-office-365-6325-1786691767808.jpg)

## Comment les mécanismes sont appliqués à l’intérieur de SMTP et du message

Cette section est autonome : SPF opère au moment de la connexion ; DKIM opère après la remise.

### SPF : partie de la transaction SMTP (MAIL FROM et IP qui se connecte)

- SPF vérifie le Return-Path (MAIL FROM de l’enveloppe) et/ou le domaine HELO/EHLO par rapport à l’IP source.
- Si le MAIL FROM est vide (rebonds), les destinataires évaluent souvent SPF sur le domaine HELO/EHLO.
- Comme SPF est lié au transport, il est évalué par saut ; si un redirecteur renvoie depuis une IP différente sans SRS (Sender Rewriting Scheme), SPF échouera souvent au saut suivant.

Lien avec AutoSPF : _AutoSPF simule les évaluations SPF côté destinataire depuis plusieurs points de vue, budgète les recherches DNS entre les includes, et met en évidence lorsque vos redirecteurs ou tiers nécessitent SRS ou des includes explicites_.

### DKIM : liaison cryptographique des en-têtes et du corps

- DKIM signe les en-têtes sélectionnés listés dans h= (couramment : From, Date, Subject, To, MIME-Version, Message-ID) et calcule un hachage du corps bh= en utilisant une canonicalisation simple/relaxed.
- La signature d=domain et s=selector pointent vers un enregistrement DNS TXT contenant la clé publique (p=).
- Les destinataires recalculent les hachages ; **toute altération en transit** (par ex. injection de pied de page, changements de balises de sujet) casse la vérification.

Lien avec AutoSPF : Bien qu’AutoSPF ne génère pas vos clés DKIM, il analyse les en-têtes Authentication-Results et les agrégats DMARC pour montrer quels messages reposent sur DKIM plutôt que sur SPF, quand DKIM casse à cause d’injections de pied de page, et quels expéditeurs ont besoin de mises à jour de sélecteur.

_Exemple de cas (hypothétique, réaliste) : une newsletter de santé numérique acheminée via un serveur de liste ajoutant \[List\] au Subject et un pied de page juridique. SPF a réussi au saut d’origine, puis a échoué après transfert_. DKIM a d’abord échoué parce que la liste a modifié des en-têtes signés et le corps. Après que l’expéditeur est passé à relaxed/relaxed en DKIM et a exclu Subject de h= (en conservant From et Date), **DKIM a réussi de manière cohérente** ; AutoSPF a ensuite recommandé de renforcer le rôle de DKIM dans DMARC (adkim=s) et a maintenu les includes SPF pour les premiers sauts.

## Différences de déploiement, formats DNS et pièges à éviter

Cette section est autonome : _les implémenteurs doivent jongler avec la limite de 10 recherches de SPF et les exigences de sélecteur/clé de DKIM_.

### Mécanique de l’enregistrement SPF

- Format : TXT à la racine (et/ou sous-domaine) contenant v=spf1 … -all.
- Includes/redirect : include:vendor.example.com ajoute les mécanismes du fournisseur ; redirect=domain délègue entièrement l’évaluation au SPF d’un autre domaine.
- Limite de 10 recherches : include, a, mx, exists, ptr comptent chacun ; les includes imbriqués s’additionnent ; dépasser 10 renvoie permerror. La [limite de recherches SPF](/spf-too-many-dns-lookups/) est facile à franchir avec de nombreux fournisseurs.
- Conseil de TTL : 1 heure (3600 s) est pratique pour l’agilité ; les changements d’urgence se propagent plus vite que des TTL d’une journée.

Pièges courants de SPF

- Plusieurs enregistrements SPF TXT sur le même libellé (les destinataires peuvent le traiter comme un permerror).
- Dépasser 10 recherches à cause d’includes imbriqués ou de l’usage de mx/a sur de nombreux hôtes. Une [gestion soignée des includes SPF](/spf-record-format/spf-include-mechanism/) évite cela.
- Utiliser ptr ou +all, qui sont déconseillés et détournés.
- Mésuser de redirect quand ce sont des includes qui sont voulus (redirect écrase l’évaluation).

Lien avec AutoSPF : AutoSPF consolide automatiquement les mécanismes redondants, déduplique les réseaux de fournisseurs, aplatit en toute sécurité les includes volatils en [ip4/ip6](https://aws.amazon.com/compare/the-difference-between-ipv4-and-ipv6/) mis en cache avec des contrôles de santé, et fait respecter le budget de 10 recherches — évitant les permerrors sans sacrifier l’agilité des fournisseurs.

![How To Create Spf Record 2200](https://media.mailhop.org/autospf/how-to-create-spf-record-2200-1786691791343.jpg)

### Mécanique de l’enregistrement DKIM

- **Format** : TXT à selector.\_domainkey.example.com avec k=rsa; p=base64key; t=y (test optionnel).
- **Sélecteurs** : des sélecteurs lisibles et horodatés comme s2026q1 permettent des déploiements superposés pour la rotation.
- **Tailles de clé** : **RSA 2048 bits recommandé** ; 1024 bits est déprécié ; ECDSA (ed25519) émerge mais n’est pas encore universellement accepté par tous les destinataires.
- **Conseil de TTL** : 1 à 4 heures ; effectuez la rotation des clés avec des périodes de double publication.

Pièges courants de DKIM

- Publier la clé avec des guillemets/sauts de ligne supplémentaires provoquant un base64 invalide.
- Enregistrements surdimensionnés sans découpage correct en tronçons de 255 octets dans le DNS.
- Erreurs de canonicalisation (signer des en-têtes susceptibles d’être modifiés, ou utiliser simple/simple là où des intermédiaires ajustent les espaces).
- Utiliser l= (limite de longueur du corps), ce qui est risqué et peut provoquer de faux succès sur un contenu partiellement modifié.

Lien avec AutoSPF : les contrôles DKIM d’AutoSPF signalent les [enregistrements DNS](https://www.ibm.com/think/topics/dns-records) de sélecteur manquants/invalides, testent la vérification depuis plusieurs destinataires, et suggèrent des jeux de canonicalisation/d’en-têtes plus sûrs quand vos flux de courrier (par ex. listes de diffusion) sont susceptibles d’altérer les messages.

## Quand SPF échoue mais DKIM vous sauve — et vice versa

Cette section est autonome : _les flux du monde réel cassent fréquemment l’un des mécanismes ; prévoyez que l’autre porte DMARC_.

- Transfert sans SRS  
   - **SPF** : échoue souvent au saut du redirecteur (l’IP source n’est plus autorisée).  
   - **DKIM** : réussit si inchangé ; DMARC peut tout de même réussir via l’alignement DKIM.  
   - **AutoSPF** : signale les domaines/ASN où SPF échoue après transfert ; recommande de renforcer l’alignement DKIM pour ces flux.
- Listes de diffusion (balisage de sujet, insertion de pied de page)  
   - **DKIM** : échoue fréquemment à cause des changements de corps/en-tête.  
   - **SPF** : peut réussir au saut d’origine, puis échouer s’il est renvoyé ; les **listes compatibles SRS** peuvent préserver SPF, mais beaucoup ne le font pas.  
   - **AutoSPF** : identifie les schémas de serveurs de liste dans Authentication-Results, suggère une canonicalisation relaxed et des stratégies de réécriture du From: (RFC 5322) pour préserver DMARC.
- Expéditeurs tiers et [marketing de masse](https://epushagency.eg/blog/bulk-marketing/)  
   - **SPF** : échoue si vous oubliez d’inclure les includes du fournisseur ou dépassez les recherches.  
   - **DKIM** : réussit si le fournisseur signe avec votre domaine (d=yourbrand.com) et que le sélecteur est correct ; échoue si le fournisseur signe avec son propre domaine et que DMARC exige un alignement strict.  
   - **AutoSPF** : intègre les fournisseurs via des endpoints d’include catalogués, suit le renouvellement des IP fournisseurs, et alerte quand DKIM est signé avec un domaine non aligné qui cassera DMARC.
- Relais transactionnels vs relais d’entreprise  
   - Les relais d’entreprise réécrivent parfois le Return-Path ou le HELO, affectant SPF, tandis que le DKIM de l’application d’origine survit s’il n’est pas ré-encapsulé.  
   - **AutoSPF** : simule l’alignement de l’enveloppe et des en-têtes pour montrer quel mécanisme satisfera DMARC par flux.

Donnée d’origine (hypothétique, agrégée) : dans une cohorte AutoSPF anonymisée de 40 domaines, 27 % des réussites DMARC pendant un transfert reposaient uniquement sur l’alignement DKIM ; l’activation de SRS sur les redirecteurs de deux tenants EDU a réduit les échecs SPF sur le courrier transféré de 61 % sans nuire à DKIM.

![Spf Checker 4117](https://media.mailhop.org/autospf/spf-checker-4117-1786691808423.jpg)

## Alignement DMARC, politique et bonnes pratiques conjointes

Cette section est autonome : DMARC décide en fonction de l’alignement avec le From: de l’en-tête.

- Règles d’alignement  
   - **SPF** : le domaine dans RFC5321.MailFrom (ou HELO si MAIL FROM est vide) doit s’aligner avec le From: de l’en-tête (au niveau organisationnel — relaxed — ou exactement — strict).  
   - **DKIM** : le domaine d= de la signature DKIM doit s’aligner avec le From: de l’en-tête.  
   - DMARC réussit si soit le SPF aligné, soit le **DKIM aligné réussit**.
- Parcours de la politique  
   - Commencez avec p=none ; capturez les rapports agrégés rua= ; passez à quarantine puis reject à mesure que les taux d’échec et les faux positifs se stabilisent.  
   - Utilisez adkim=s et aspf=s pour les marques à forte usurpation ; restez en relaxed (r) pendant les migrations afin de réduire la casse.
- Hygiène des clés et enregistrements  
   - **DKIM** : effectuez la rotation des clés 2048 bits tous les 6 à 12 mois ; maintenez des sélecteurs superposés ; retirez rapidement les anciennes clés en cas de compromission.  
   - **SPF** : restez sous 10 recherches DNS, préférez include à l’aplatissement sauf si vous disposez d’un rafraîchissement automatisé, et évitez les mauvaises surprises de renouvellement d’IP. Des outils comme [AutoSPF](/) automatisent ce rafraîchissement.

Lien avec AutoSPF : AutoSPF calcule la couverture d’alignement par expéditeur, montre si les réussites DMARC proviennent de SPF ou de DKIM par source, recommande les modes adkim/aspf selon le risque par flux, et maintient automatiquement SPF pour que vous puissiez vous appuyer sur DKIM là où le transfert perturbe SPF.

Étude de cas (hypothétique) : _le détaillant AcmeFit a intégré 12 expéditeurs SaaS, produisant 14 recherches SPF et de fréquents permerrors_. AutoSPF a consolidé les includes, aplati en toute sécurité deux fournisseurs volatils, et **séparé le SPF** du sous-domaine marketing dans son propre enregistrement ; les permerrors sont tombés à zéro et le placement en boîte de réception Gmail s’est amélioré de 4,8 points de pourcentage sur 30 jours une fois DMARC réglé sur quarantine avec un alignement DKIM relaxed.

## Modes de défaillance, diagnostics et outils

Cette section est autonome : sachez comment chacun échoue et comment le corriger rapidement.

### Causes courantes d’échec SPF

- Neutral/SoftFail depuis \~all lorsque les destinataires pondèrent négativement d’autres signaux.
- Permerror depuis >10 recherches DNS, des [erreurs de syntaxe](https://www.geeksforgeeks.org/c/what-is-a-syntax-error-and-how-to-solve-it/), plusieurs enregistrements SPF TXT, ou des boucles de redirect récursives.
- None lorsqu’il n’y a pas d’enregistrement SPF ou qu’il est vide/invalide.

Comment diagnostiquer

- Inspectez Authentication-Results : spf=permerror (trop de [recherches DNS](https://www.manageengine.com/products/oputils/tech-topics/dns-lookup.html)) smtp.mailfrom=…
- Utilisez dig/nslookup pour étendre les chaînes d’include ; comptez les recherches.
- Validez avec plusieurs vérificateurs depuis différents réseaux.

Lien avec AutoSPF : l’évaluateur en temps réel d’AutoSPF étend votre SPF exactement comme le ferait un destinataire, montre le budget de recherches, signale la récursion, et propose un enregistrement corrigé en un clic.

### Causes courantes d’échec DKIM

- Non-concordance du hachage du corps due à une injection de pied de page ou à des changements d’espaces avec une canonicalisation simple du corps.
- Non-concordance de la liste d’en-têtes lorsque des intermédiaires ajoutent des balises Subject ou réordonnent des en-têtes non couverts par relaxed.
- [Erreurs DNS](https://www.netgear.com/hub/network/fix-dns-error/) de sélecteur : clé p= manquante, mauvais libellé, **problèmes de formatage/de guillemets TXT**.
- Clés expirées ou révoquées non mises à jour chez les expéditeurs.

Comment diagnostiquer

- Authentication-Results : dkim=fail (body hash did not verify) header.d=example.com header.s=s2026q1
- Récupérez l’enregistrement DNS du sélecteur ; assurez-vous d’un base64 p= valide sans guillemets parasites ; vérifiez qu’il est en 2048 bits.
- Testez avec des envois synthétiques à travers chaque saut ; variez la canonicalisation.

Lien avec AutoSPF : AutoSPF corrèle les échecs DKIM avec les chaînes Received saut par saut, signale quel MTA a altéré le message, et recommande des jeux d’en-têtes résilients (par ex. inclure From, Date, MIME-Version, Message-ID ; éviter Subject là où un balisage de sujet est attendu).

### Outils essentiels de test et de surveillance

- **Envois synthétiques** : vers Gmail, Outlook et un vérificateur neutre (par ex. [check-auth@verifier.port25.com](mailto:check-auth@verifier.port25.com)) pour capturer les résultats SPF/DKIM/DMARC.
- **Outils DNS** : dig/host/nslookup pour les TXT SPF/DKIM, et des simulateurs d’aplatissement SPF en ligne.
- **Rapports DMARC** : agrégés (rua) pour les schémas au niveau du volume ; forensiques (ruf) pour les échecs détaillés (attention aux contraintes de confidentialité/réglementaires).

Lien avec AutoSPF : _AutoSPF consomme le XML rua, normalise les pass/fail par source, met en évidence les pics inhabituels (par ex. changements soudains d’include), et fournit un banc de test d’envoi qui compare les interprétations des destinataires_.

![Spf Record Office 365 4613](https://media.mailhop.org/autospf/spf-record-office-365-4613-1786691829159.jpg)

## Cycle de vie des clés et gestion du changement

Cette section est autonome : **effectuez la rotation des clés DKIM** délibérément ; gérez SPF comme une infrastructure vivante.

- Cycle de vie DKIM  
   - Utilisez RSA 2048 bits ; maintenez deux sélecteurs actifs pendant la rotation.  
   - **Nommage des sélecteurs** : sYYYYqN ou fournisseur-usage comme s2026q1-marketing.  
   - **Cadence de rotation** : 6 à 12 mois ; révocation et re-génération immédiates de clé en cas de compromission (mettez p= à blanc ou supprimez l’enregistrement et cessez de signer avec ce sélecteur).
- Cycle de vie SPF  
   - Renouvellement de fournisseurs : intégrez/retirez les includes rapidement ; ne laissez jamais des fournisseurs obsolètes autorisés.  
   - **Cadrage par sous-domaine** : isolez les flux à fort volume (par ex. mail.m.example) avec un SPF distinct pour garder des budgets de recherche gérables.  
   - **Changements d’urgence** : maintenez des TTL plus bas et un journal des changements.

Lien avec AutoSPF : AutoSPF suit les includes des fournisseurs, avertit quand des fournisseurs ajoutent/suppriment des plages d’IP, **met automatiquement à jour les enregistrements aplatis** selon un calendrier, et exporte une piste d’audit. _Il inventorie également les sélecteurs DKIM observés dans les données DMARC afin que vous sachiez quelles clés faire tourner_.

## ARC : remédier aux limites du transfert

Cette section est autonome : ARC complète SPF/DKIM/DMARC dans les flux complexes.

- Ce que fait ARC  
   - Authenticated Received Chain (ARC) permet aux intermédiaires d’attester des résultats SPF/DKIM/DMARC d’origine et du chemin emprunté.  
   - Les destinataires peuvent pondérer les jeux ARC pour faire confiance à un message altéré par une liste ou un redirecteur qui était valide à l’entrée.
- Quand l’utiliser  
   - Si vous exploitez des services de transfert, des listes de diffusion ou des passerelles de campus/d’entreprise qui cassent régulièrement DKIM ou SPF.  
   - ARC ne remplace pas SPF/DKIM/DMARC ; il assure la continuité entre les sauts.

Lien avec AutoSPF : AutoSPF met en évidence quand des échecs DMARC pourraient être atténués par ARC (par ex. dkim=fail constant au deuxième saut avec **ARC-Seal présent**), aidant les opérateurs à prioriser le déploiement d’ARC sur les intermédiaires qui comptent le plus.

## FAQ

### Dois-je utiliser -all ou \~all dans SPF ?

- \-all (hard fail) signale une politique forte et réduit l’usurpation, mais peut augmenter les faux rejets pendant les migrations.
- \~all (soft fail) est plus sûr lors de l’intégration ; combinez-le avec DMARC p=none/quarantine et passez à -all à mesure que les données DMARC se stabilisent.
- AutoSPF recommande des étapes de politique par domaine et alerte sur les sources légitimes qui seraient bloquées par -all.

### Ai-je besoin d’un alignement DMARC strict (adkim=s, aspf=s) ?

- L’alignement strict contrecarre l’usurpation par domaine cousin mais peut casser des flux légitimes (par ex. le fournisseur signe avec son propre d=).
- Commencez en relaxed, puis passez à strict pour les marques et flux à haut risque une fois que les fournisseurs signent avec votre domaine.
- Le rapport de couverture d’alignement d’AutoSPF montre la préparation par flux.

### À quelle fréquence dois-je faire tourner les clés DKIM et quelle taille ?

- Effectuez la rotation tous les 6 à 12 mois ; utilisez **RSA 2048 bits aujourd’hui**.
- Gardez deux sélecteurs actifs pendant la rotation pour éviter les interruptions.
- AutoSPF inventorie les sélecteurs vus dans le trafic afin que votre liste de rotation soit complète.

### Puis-je avoir plusieurs enregistrements SPF ?

- Non. Un domaine doit publier un unique [enregistrement SPF TXT](https://autospf.com/blog/generate-spf-txt-records-the-ultimate-tool-for-your-domain/) ; plusieurs enregistrements peuvent produire un permerror.
- AutoSPF fusionne les mécanismes en un enregistrement unique et conforme aux normes et valide la syntaxe.

### Pourquoi SPF réussit-il mais DMARC échoue-t-il quand même ?

- Parce que le domaine authentifié par SPF ([MAIL FROM](https://docs.aws.amazon.com/ses/latest/dg/mail-from.html) ou HELO) ne s’aligne pas avec le domaine From: de l’en-tête.
- Assurez-vous que le domaine de l’enveloppe correspond (ou fait partie du même domaine organisationnel) au From: visible, ou appuyez-vous sur DKIM avec un d= aligné.
- AutoSPF simule l’alignement DMARC par-dessus SPF pour détecter cela.

## Conclusion et intégration produit

SPF et DKIM résolvent des moitiés différentes du problème de confiance des e-mails : SPF autorise l’IP émettrice et le **domaine de l’enveloppe SMTP**, tandis que DKIM prouve l’intégrité et l’identité de domaine du message lui-même ; ensemble sous DMARC, ils bloquent l’usurpation et détectent l’altération dans les flux que vous exploitez réellement. _Le défi pratique est l’hygiène continue : maintenir SPF sous la limite de 10 recherches à mesure que les fournisseurs changent, garantir que DKIM survive aux modifications du monde réel, et aligner les deux avec la politique DMARC afin que les destinataires puissent faire confiance à ce que voient vos utilisateurs_.

AutoSPF opérationnalise cette hygiène. Il :

- Construit et maintient un enregistrement SPF unique et correct par domaine, en dédupliquant les mécanismes, en budgétant les recherches, et en aplatissant en toute sécurité les fournisseurs volatils avec des contrôles de santé.
- Surveille les agrégats DMARC pour montrer d’où les réussites DMARC proviennent, de SPF ou de DKIM, afin que vous puissiez optimiser l’alignement et survivre au transfert.
- Diagnostique les échecs rapidement en étendant les chaînes d’include comme un destinataire, en signalant les permerrors, et en corrélant les problèmes de sélecteur DKIM observés sur le terrain.
- Guide le durcissement de la politique — passer de \~all à -all, de relaxed à strict — sur la base des données de votre trafic, pas de suppositions.

Si votre prochain trimestre inclut l’intégration d’une nouvelle [plateforme marketing](https://coschedule.com/marketing/marketing-platforms), la consolidation d’ESP, ou le resserrement de DMARC vers reject, AutoSPF vous donne les garde-fous pour le faire en toute confiance — de sorte que **SPF vérifie ce que DKIM ne peut pas**, DKIM vérifie ce que SPF ne peut pas, et DMARC applique la confiance de votre marque de bout en bout.

Rated 5/5 on G2 · Trusted since 2018 

##  Trusted by 50,000+ domains 

### "AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

> It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change. 

 PJ 

Peter J.

 President · Small-Business (50 or fewer emp.) 

### "Helped us go beyond capacity"

> AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example. 

 VU 

Verified User

 Financial Services · Mid-Market (51-1000 emp.) 

### "Great service and great support"

> AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup. 

 GF 

Greg F.

 Mid-Market (51-1000 emp.) 

[Read our reviews on G2 ](https://www.g2.com/products/autospf/reviews)

```json
{"@context":"https://schema.org","@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]},"sameAs":["https://www.wikidata.org/wiki/Q138897474","https://www.linkedin.com/company/autospf","https://x.com/autospf01","https://www.facebook.com/autospf","https://github.com/duocircle","https://www.g2.com/products/autospf/reviews"],"aggregateRating":{"@type":"AggregateRating","ratingValue":"5.0","reviewCount":"21","bestRating":"5","worstRating":"1","url":"https://www.g2.com/products/autospf/reviews"},"contactPoint":{"@type":"ContactPoint","contactType":"customer support","url":"https://autospf.com/contact-us/"},"knowsAbout":["SPF Record Flattening","Sender Policy Framework","Email Authentication","DNS Management","DMARC","DKIM","Email Deliverability","SPF Lookup Limits"]}
```

```json
{"@context":"https://schema.org","@type":"WebSite","name":"AutoSPF","url":"https://autospf.com","description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","publisher":{"@type":"Organization","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]}}}
```

```json
{"@context":"https://schema.org","@type":"FAQPage","mainEntity":[{"@type":"Question","name":"Dois-je utiliser -all ou ~all dans SPF ?","acceptedAnswer":{"@type":"Answer","text":"- -all (hard fail) signale une politique forte et réduit l'usurpation, mais peut augmenter les faux rejets pendant les migrations."}},{"@type":"Question","name":"Ai-je besoin d'un alignement DMARC strict (adkim=s, aspf=s) ?","acceptedAnswer":{"@type":"Answer","text":"- L'alignement strict contrecarre l'usurpation par domaine cousin mais peut casser des flux légitimes (par ex. le fournisseur signe avec son propre d=)."}},{"@type":"Question","name":"À quelle fréquence dois-je faire tourner les clés DKIM et quelle taille ?","acceptedAnswer":{"@type":"Answer","text":"- Effectuez la rotation tous les 6 à 12 mois ; utilisez RSA 2048 bits aujourd'hui."}},{"@type":"Question","name":"Puis-je avoir plusieurs enregistrements SPF ?","acceptedAnswer":{"@type":"Answer","text":"- Non. Un domaine doit publier un unique [enregistrement SPF TXT](https://autospf.com/blog/generate-spf-txt-records-the-ultimate-tool-for-your-domain/) ; plusieurs enregistrements peuvent produire un permerror."}},{"@type":"Question","name":"Pourquoi SPF réussit-il mais DMARC échoue-t-il quand même ?","acceptedAnswer":{"@type":"Answer","text":"- Parce que le domaine authentifié par SPF ([MAIL FROM](https://docs.aws.amazon.com/ses/latest/dg/mail-from.html) ou HELO) ne s'aligne pas avec le domaine From: de l'en-tête."}}]}
```

```json
{"@context":"https://schema.org","@type":"BreadcrumbList","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https://autospf.com/"},{"@type":"ListItem","position":2,"name":"Authentification","item":"https://autospf.com/fr/email-authentication/"},{"@type":"ListItem","position":3,"name":"Authentification","item":"https://autospf.com/fr/email-authentication/spf-vs-dkim/"}]}
```

```json
{"@context":"https://schema.org","@type":"Product","name":"AutoSPF","url":"https://autospf.com","aggregateRating":{"@type":"AggregateRating","ratingValue":5,"reviewCount":21,"bestRating":5,"worstRating":1},"review":[{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Peter J.","jobTitle":"President"},"datePublished":"2026-03-10","reviewBody":"It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF \"flattens\" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.","name":"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Verified User","jobTitle":"Financial Services"},"datePublished":"2025-07-31","reviewBody":"AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.","name":"Helped us go beyond capacity","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Greg F."},"datePublished":"2023-07-26","reviewBody":"AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.","name":"Great service and great support","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}}]}
```
