Analyseur SPF gratuit

Un enregistrement SPF qui dépasse dix requêtes DNS renvoie une PermError et cesse de protéger le domaine. Cet analyseur déroule les include, compte les requêtes et pointe les termes les plus lourds.

La limite des 10 requêtes DNS

SPF (RFC 7208) impose un maximum de dix requêtes DNS pour évaluer un enregistrement. Chaque mécanisme include, a, mx, ptr, exists et redirect en consomme une — et un include peut en déclencher d’autres en cascade. Au-delà de dix, l’évaluation s’arrête sur une PermError : SPF est ignoré, comme s’il n’existait pas.

Comment fonctionne l’analyseur

L’analyseur lit l’enregistrement SPF public du domaine, puis déroule récursivement chaque include et redirect pour compter les requêtes DNS réelles. Il ne lit que des données DNS publiques — aucun serveur du domaine n’est sondé, aucune propriété ni consentement n’est requis. Le résultat détaille le nombre de requêtes, les constats de configuration et le poids de chaque terme.

Pourquoi c’est important

Un SPF cassé par excès de requêtes affaiblit l’alignement DMARC et facilite l’usurpation du domaine : des messages légitimes peuvent être rejetés, des messages frauduleux passer. Corriger l’enregistrement — en réduisant les include ou en l’aplatissant — restaure une base d’authentification saine.

Questions fréquentes

L’analyse présente-t-elle un risque pour le domaine ?
Non. L’analyseur ne lit que des enregistrements DNS publics ; il ne se connecte à aucun serveur du domaine et ne modifie rien.
Que signifie la limite de dix requêtes DNS ?
La norme SPF arrête l’évaluation au-delà de dix requêtes DNS et renvoie une PermError. L’enregistrement est alors ignoré : réduire le nombre d’include ou aplatir le SPF résout le problème.
Faut-il un compte pour analyser un domaine ?
Non, l’analyse est libre et immédiate. Un compte gratuit sert uniquement à surveiller les changements dans le temps et à obtenir un rapport DMARC complet.

Analyser un domaine