L'authentification e-mail n'est pas un réglage unique - ce sont cinq enregistrements DNS qui fonctionnent comme une pile. Ce vérificateur les récupère tous en une fois pour que vous voyiez l'ensemble du tableau au lieu de traquer un enregistrement à la fois. Voici comment lire cet audit et le corriger dans le bon ordre.
Ce que couvre un audit complet
Un contrôle complet examine SPF (quels serveurs peuvent envoyer), DKIM (une signature prouvant que les messages n'ont pas été altérés), DMARC (la politique reliant SPF et DKIM à votre domaine From), MTA-STS (chiffrement TLS imposé en transit) et TLS-RPT (rapports sur les échecs de chiffrement). Un domaine peut réussir l'un et échouer aux autres, donc les auditer ensemble est le seul moyen de savoir que vous êtes réellement protégé.
Lire vos résultats : sain vs cassé
- SPF - présent, valide et sous les dix recherches DNS ; vérifiez la syntaxe SPF pour en être sûr. Un PermError ici casse silencieusement DMARC.
- DMARC - présent à
_dmarc, avec une politique plus forte quep=noneet une adresse de rapport. - DKIM - au moins un sélecteur actif publiant une clé robuste (2048 bits).
- MTA-STS / TLS-RPT - une politique publiée imposant TLS, plus une adresse pour recevoir les rapports d'échec.
L'ordre dans lequel corriger les choses
Travaillez de bas en haut, car chaque couche dépend de celle du dessous. Commencez par SPF - c'est la fondation, et DMARC ne peut appliquer sa politique sans un résultat SPF ou DKIM réussi et aligné. Confirmez ensuite la signature DKIM. Puis relevez votre politique DMARC de none vers reject. Ce n'est qu'ensuite que vous ajoutez la sécurité du transport avec MTA-STS et TLS-RPT, et enfin BIMI pour afficher votre logo - ce qui nécessite un DMARC appliqué pour fonctionner.
Où les domaines échouent le plus souvent
- SPF au-delà de la limite de 10 recherches - l'échec le plus courant, et celui qu'AutoSPF corrige automatiquement en aplatissant vos includes.
- DMARC bloqué à
p=none- publié mais jamais appliqué, il n'offre donc aucune protection. - Pas de MTA-STS - le courrier est tout de même remis, mais sans protection contre les attaques par rétrogradation.
- BIMI sans VMC - le logo ne s'affichera pas dans Gmail ou Apple Mail sans certificat VMC (Verified Mark Certificate).
Relancez cet audit chaque fois que vous ajoutez un service d'envoi ou changez de fournisseur - des vérifications SPF régulières détectent la dérive tôt - et corrigez chaque couche avec son outil dédié lié ci-dessus. Bien configurer SPF est le prérequis de tout le reste - AutoSPF le maintient valide et sous la limite de recherches pour que le reste de votre pile repose sur une base solide.