Guides pratiques de l'authentification email — SPF, DKIM, DMARC, et le chemin sûr vers p=reject.
2026-08-03
La fraude au président exploite la confiance hiérarchique pour extorquer des virements urgents. Comment l'attaque fonctionne, pourquoi elle marche encore, et les défenses techniques et organisationnelles qui l'arrêtent.
Lire →2026-08-03
L'usurpation d'adresse email frappe des organisations de toute taille. Les défenses concrètes — techniques et organisationnelles — pour s'en protéger, au-delà du seul DMARC.
Lire →2026-08-03
Le spoofing consiste à falsifier l'expéditeur d'un email pour tromper le destinataire. Comment ça fonctionne techniquement, pourquoi c'est resté possible pendant des décennies, et comment DMARC y met fin.
Lire →2026-08-01
Par défaut, Mailchimp signe avec le domaine de la plateforme et rien ne s'aligne pour DMARC. Les CNAME à poser, les rapports RUA avant/après et le sous-domaine dédié.
Lire →2026-08-01
La domain authentication SendGrid repose sur trois CNAME délégués. Fonctionnement, rotation des clés, alignement SPF et DKIM, erreurs courantes et vérification RUA.
Lire →2026-08-01
TLS-RPT rapporte les échecs de connexion chiffrée entre serveurs mail — le pendant des rapports DMARC pour MTA-STS. Ce qu'il contient, comment le configurer, et pourquoi il est indispensable avant de durcir MTA-STS.
Lire →2026-07-29
MTA-STS force le chiffrement du transport SMTP entre serveurs mail et empêche une rétrogradation vers du texte clair. Ce qu'il protège, comment le déployer, et son lien avec DMARC.
Lire →2026-07-29
Validation du domaine chez Mailjet, include SPF, clé DKIM mailjet._domainkey et alignement DMARC : le parcours complet, avec les erreurs vues sur le terrain.
Lire →2026-07-28
Après Gmail et Yahoo, Microsoft a durci ses propres règles pour Outlook.com et Hotmail. Ce qui est exigé, en quoi ça diffère de Google, et comment s'y conformer.
Lire →2026-07-28
Sans DKIM aligné sur le domaine, les campagnes Brevo plafonnent. La configuration mail._domainkey, le rôle de l'enveloppe SPF et la preuve dans les rapports RUA.
Lire →2026-07-27
DKIM est inactif par défaut sur un domaine Google Workspace. Génération de la clé 2048 bits, TXT google._domainkey, vérification et alignement DMARC.
Lire →2026-07-27
SPF et DKIM passent, DMARC est aligné, et pourtant le courrier atterrit en indésirable. Ce guide de diagnostic couvre les causes que l'authentification seule ne résout pas.
Lire →2026-07-26
Microsoft 365 signe par défaut en onmicrosoft.com, une signature que DMARC ne peut pas aligner. Defender, PowerShell, les deux CNAME : l'activation détaillée.
Lire →2026-07-26
Pourquoi un email atterrit (ou pas) dans l'onglet Principal de Gmail. Authentification, réputation, engagement : tout ce qui détermine la délivrabilité, expliqué en détail.
Lire →2026-07-25
Cloudflare héberge la zone DNS, quelle que soit la messagerie derrière. Poser les TXT _dmarc et SPF, les CNAME DKIM, régler proxy et flattening, tout vérifier.
Lire →2026-07-25
L'enregistrement DMARC est publié mais aucun rapport n'arrive ? Les causes possibles, dans l'ordre où il faut les vérifier, du plus fréquent au plus subtil.
Lire →2026-07-24
L'adresse rua reçoit les rapports agrégés DMARC. La syntaxe est simple, mais l'envoi vers un domaine externe cache un piège d'autorisation que beaucoup découvrent trop tard.
Lire →2026-07-24
GandiMail, LiveDNS, l'include _mailcust.gandi.net, les sélecteurs DKIM gm1 à gm3 : le parcours complet pour authentifier l'e-mail d'un domaine hébergé chez Gandi.
Lire →2026-07-23
Des modèles d'enregistrement DMARC prêts à coller — surveillance, quarantine, reject, domaine parqué — avec les réglages par fournisseur et les pièges de publication à éviter.
Lire →2026-07-23
MX Plan, Email Pro ou Exchange : chaque offre OVHcloud a ses enregistrements SPF et DKIM. Zone DNS, piège du SPF par défaut, sélecteurs CNAME et vérification.
Lire →2026-07-22
Durcir le domaine racine ne suffit pas si les sous-domaines restent ouverts. Comment les balises sp et np ferment cette porte latérale, y compris les sous-domaines inexistants.
Lire →2026-07-21
La balise pct servait à durcir DMARC par paliers de pourcentage. DMARCbis l'a supprimée. Voici comment mener un déploiement progressif et sûr sans elle.
Lire →2026-07-20
Les deux politiques DMARC d'application n'ont pas le même profil de risque. Ce que fait réellement chacune au courrier en échec, et sur quels critères trancher.
Lire →2026-07-19
Une checklist concrète des conditions à réunir avant de durcir une politique DMARC de p=none à p=reject — pour appliquer sans bloquer un seul email légitime.
Lire →2026-07-18
Les rapports RUF DMARC peuvent contenir des données personnelles des expéditeurs. Ce que les RUF renferment, pourquoi peu de FAI en envoient encore, et comment rester conforme RGPD.
Lire →2026-07-17
Le paramètre ri= de DMARC contrôle l'intervalle de reporting souhaité. En pratique, les FAI l'ignorent souvent. Ce que ri= signifie, les valeurs réelles, et pourquoi 86400 est la norme.
Lire →2026-07-16
Les rapports DMARC sont des XML bruts. Des outils existent pour les agréger, les visualiser et en tirer un plan d'action. Tour d'horizon des options gratuites et payantes.
Lire →2026-07-15
Un rapport DMARC RUA est un fichier XML compressé. Ce guide décortique la structure, explique chaque balise utile, et montre comment transformer ce XML en plan d'action.
Lire →2026-07-15
Les macros SPF avec le mécanisme exists autorisent un nombre illimité d'IP en une seule résolution DNS — la seule technique qui contourne vraiment la limite des 10. Comment ça marche, et ses vraies contreparties.
Lire →2026-07-14
DMARC génère deux types de rapports : les RUA (agrégés, statistiques) et les RUF (forensiques, message par message). Ce qu'ils contiennent, qui les envoie, et celui qui est vraiment nécessaire.
Lire →2026-07-13
Vérifier une signature DKIM, c'est lire l'en-tête DKIM-Signature et le résultat Authentication-Results, puis confirmer l'alignement. Les méthodes, les balises clés, et pourquoi une signature échoue.
Lire →2026-07-12
Le 2048 bits est le standard DKIM recommandé, plus robuste que le 1024 vieillissant. Mais le 2048 soulève un piège DNS (la limite des 255 caractères). Comment choisir et publier sans erreur.
Lire →2026-07-11
Faire tourner régulièrement ses clés DKIM limite l'impact d'une fuite. La bonne méthode (double sélecteur), la fréquence, le piège du retrait trop tôt, et où stocker les clés privées.
Lire →2026-07-10
Générer une clé DKIM, c'est créer une paire clé privée / clé publique, en garder une secrète et publier l'autre en DNS. Les étapes, le choix de la taille, et le piège de l'alignement.
Lire →2026-07-09
Le sélecteur DKIM est ce qui permet à un destinataire de retrouver la bonne clé publique pour vérifier une signature. Ce qu'il est, où il apparaît, et pourquoi un domaine en compte souvent plusieurs.
Lire →2026-07-08
Configurer SPF pour Microsoft 365 et Google Workspace, séparément ou ensemble, sans dépasser la limite des 10 résolutions. Les bons include, les pièges, et la stratégie pour les tiers.
Lire →2026-07-07
Un SPF PermError veut dire que l'enregistrement est impossible à évaluer — donc ignoré. Les causes (10 lookups, syntaxe, void lookups, double enregistrement), comment diagnostiquer et réparer.
Lire →2026-07-06
Vérifier son SPF, ce n'est pas seulement confirmer qu'il existe : c'est lire sa syntaxe, son décompte de résolutions, sa qualification et son alignement. Le guide complet, étape par étape.
Lire →2026-07-05
Le mécanisme terminal d'un SPF (-all, ~all, ?all, +all) dit aux destinataires quoi faire du courrier non listé. Ce que chacun signifie, leur interaction avec DMARC, et lequel publier.
Lire →2026-07-04
Le SPF flattening remplace les include par les adresses IP qu'ils résolvent, pour repasser sous la limite des 10 résolutions. Comment ça marche, ses risques de maintenance, et les alternatives.
Lire →2026-07-03
Le PermError « too many DNS lookups » casse un SPF dès qu'il dépasse 10 résolutions DNS. Pourquoi cette limite existe, ce qui compte, et comment repasser sous la barre sans rien casser.
Lire →2026-07-02
DMARCbis remplace la RFC 7489, mais reste rétrocompatible. Ce qu'il faut (et ne faut pas) changer dans l'enregistrement, dans quel ordre, et comment vérifier que tout va bien.
Lire →2026-07-01
DMARCbis supprime la balise pct et la remplace par un mode test binaire, la balise t=. Pourquoi pct disparaît, comment fonctionne t=y, et comment déployer DMARC progressivement aujourd'hui.
Lire →2026-06-30
DMARCbis remplace la Public Suffix List par le DNS Tree Walk pour déterminer le domaine organisationnel. Comment ça marche, pourquoi c'est plus robuste, et ce que ça change concrètement.
Lire →2026-06-29
DMARCbis ajoute la balise np pour les sous-domaines inexistants — une faille d'usurpation que sp ne couvrait pas. Ce qu'elle fait, en quoi elle diffère de sp, et comment la régler.
Lire →2026-06-28
DMARCbis se compose de trois RFC qui remplacent la 7489. Ce que contient chacune, la liste exacte des balises ajoutées et retirées, et ce que ça implique concrètement pour un enregistrement.
Lire →2026-06-27
DMARCbis a été publié en mai 2026 et remplace la RFC 7489. Ce qu'est cette « DMARC V2 », ce qui change (np, t, DNS Tree Walk), ce qui reste pareil, et s'il faut agir.
Lire →2026-06-16
Les banques comptent parmi les marques les plus usurpées au monde — pourtant beaucoup n'appliquent toujours pas DMARC. Pourquoi la finance est une cible, ce que montrent les données, et comment corriger.
Lire →2026-06-16
Un chemin progressif et sûr de la surveillance DMARC (p=none) à l'application complète (p=reject) — sans bloquer un seul message légitime.
Lire →2026-06-16
Depuis 2024, Gmail et Yahoo imposent aux expéditeurs en masse de s'authentifier avec SPF, DKIM et DMARC. Voici ce qui est exigé, qui est concerné, et comment se mettre en conformité.
Lire →2026-06-16
SPF, DKIM et DMARC ne sont pas concurrents — ce sont trois couches qui s'empilent. Voici le rôle de chacune, pourquoi l'alignement compte, et comment elles arrêtent l'usurpation.
Lire →2026-06-16
Les rapports agrégés DMARC sont la carte vers l'application. Ce que contient le XML, comment le lire, et comment transformer ces rapports quotidiens en chemin vers p=reject.
Lire →2026-06-16
Un guide clair de DMARC : ce que c'est, comment il s'appuie sur SPF et DKIM, ce que signifient les politiques, et ce que change DMARCbis (RFC 9989) en 2026.
Lire →2026-06-15
Un guide clair de DKIM (RFC 6376) : la signature cryptographique, l'enregistrement DNS, les sélecteurs, la rotation, 1024 vs 2048 bits, et pourquoi DMARC est indispensable par-dessus.
Lire →2026-06-14
Un guide clair de SPF (RFC 7208) : ce que c'est, l'enregistrement DNS, les mécanismes include/ip4/a/mx, la limite des 10 lookups, et pourquoi SPF seul ne suffit pas.
Lire →