Vérificateur SPF (gratuit)
Consultation et validation d’enregistrements SPF

Consultez et validez instantanément votre enregistrement SPF. Nous testons les erreurs de syntaxe, les doublons d’enregistrements et le "trop grand nombre de consultations DNS", puis nous vous montrons précisément comment corriger les problèmes. C’est rapide et gratuit.

image vérificateur spf
Exemples courants d’échecs SPF
alert-triangle (1)
Trop de consultations DNS

SPF autorise un maximum de 10 consultations DNS. Si vous dépassez ce seuil, les serveurs destinataires retournent une PermError, ce qui échoue l’envoi de tous vos emails.

Un domaine utilisant Google Workspace, Salesforce et Mailchimp HubSpot peut atteindre cette limite sans s’en rendre compte.

list-ordered
Multiples enregistrements SPF

Vous ne pouvez avoir qu’un seul enregistrement TXT SPF par domaine. Si vous en avez deux, les serveurs destinataires retournent une PermError.

Cela se produit généralement après une migration de fournisseur d’email quand l’ancien enregistrement est conservé. Supprimez le doublon et fusionnez tout.

x-circle
Erreurs de syntaxe

Un espace mal placé ou une faute de frappe peut invalider tout votre enregistrement.

Exemples courants : "inlcude" au lieu de include, ou un enregistrement qui ne commence pas par v=spf1. Le vérificateur SPF signale ces problèmes en rouge et montre précisément où ils se situent.

check-circle-2
Qualificateurs ~all ou ?all trop permissifs

?all (neutre) n’exclut pas les expéditeurs non autorisés — les emails sont toujours livrés. Évitez de l’utiliser. Pour les domaines actifs qui envoient des emails, utilisez ~all combiné avec DMARC à p=reject — cela rejette les courriels non authentifiés sans risquer d’entraver la livraison des légitimes.

Réservez -all uniquement aux domaines inactifs qui n’envoient aucun mail.

Ressource gratuite

Guide
image guide SubdoMailing

Le guide complet du SubdoMailing

Le « SubdoMailing », ou envoi de mails via des sous-domaines, est une méthode d’attaque avancée qui exploite des angles morts dans l’application de DMARC. En envoyant des messages depuis des sous-domaines légitimes au regard de l’authentification, les cybercriminels peuvent usurper de façon convaincante de grandes organisations et induire les destinataires en erreur.

Avec ce guide, découvrez :

  • La gravité du SubdoMailing et pourquoi il est urgent d’agir
  • Les enregistrements DNS orphelins et comment votre organisation peut être à risque
  • Comment sécuriser votre domaine dès aujourd’hui
image guide SubdoMailing

FAQ

Qu’est-ce que le vérificateur SPF ?

SPF signifie Sender Policy Framework. Il s’agit d’un protocole d’authentification email qui agit comme une liste blanche, décrivant les expéditeurs autorisés à envoyer des emails en votre nom. Son objectif est de prévenir la falsification d’emails.

Qu’est-ce que SPF et pourquoi est-ce important pour la sécurité des emails ?

SPF signifie Sender Policy Framework. Il s’agit d’un protocole d’authentification email qui agit comme une liste blanche, décrivant les expéditeurs autorisés à envoyer des emails en votre nom. Son objectif est de prévenir la falsification d’emails.

Qu’est-ce qu’un enregistrement SPF ?

Enregistrement DNS TXT  qui indique aux serveurs de messagerie destinataires quelles adresses IP/hôtes sont autorisés à envoyer des emails pour un domaine.

Exemples courants d’échecs SPF
  • Trop de consultations DNS — Limite SPF à 10. Chaque include, a, mx, ptr et redirect compte. Au-delà, chaque email échoue, même les légitimes.
  • Multiples enregistrements SPF — Un seul par domaine. Deux ou plus déclenchent une PermError. Cela advient souvent après une migration quand l’ancien enregistrement est resté.
  • Erreurs de syntaxe — Fautes telles que "inlcude" à la place de include, absence du préfixe v=spf1, ou caractères indésirables. Le vérificateur localise précisément l’erreur en rouge.
  • Qualificateurs trop permissifs — ?all n’offre aucune protection. +all autorise tout Internet. Les deux sont signalés immédiatement.
  • Consultations vides (void lookups) — Requêtes DNS qui ne retournent rien, souvent à cause d’un include périmé ou mal configuré pointant vers un enregistrement qui n’existe plus.
  • Includes compromis — Entrées utilisées dans la campagne SubdoMailing ou d’autres sources connues sur lesquelles les attaquants s’appuient pour usurper votre domaine.
  • Erreurs imbriquées dans les SPF tiers — Problèmes dissimulés dans l’enregistrement SPF d’un expéditeur inclus, invisibles sans analyse. La visualisation d’arbre SPF permet de voir chaque branche et le problème exact.
À quoi ressemble concrètement un enregistrement SPF ?

v=spf1 include:_spf.google.com include:spf.protection.outlook.com ip4:203.0.113.5 -all

Il commence par v=spf1, liste les expéditeurs autorisés au milieu, et finit par un qualificateur all. Un seul enregistrement par domaine — sans exception.

Qu’est-ce que la visualisation d’arbre SPF et comment aide-t-elle à mieux comprendre mon enregistrement ?

La visualisation d’arbre SPF fournie par le Vérificateur SPF illustre chaque étape de la résolution de l’enregistrement, montrant comment chaque mécanisme est évalué et s’il aboutit à un succès, échec ou état neutre. Cette visualisation aide à comprendre la hiérarchie des mécanismes SPF et à identifier d’éventuelles erreurs ou mauvaises configurations.

Qu’est-ce que l’attaque SubdoMailing et comment le vérificateur SPF peut-il aider ?

Le 27 février 2024, les chercheurs de Guardio ont découvert une vaste campagne de fraude publicitaire email basée sur des milliers de domaines et sous-domaines détournés. Vous pouvez en savoir plus sur l’attaque SubdoMailing et comment vous en protéger ici.

L’outil de vérification SPF de Red Sift détecte si votre enregistrement SPF comprend des includes compromis laissant votre domaine vulnérable à des attaques de type spoofing. La visualisation dynamique de l’arbre SPF permet de mettre en évidence ces includes infectés. Si des inclues compromises sont détectées, nous recommandons de les retirer immédiatement de votre enregistrement SPF.

Pourquoi devrais-je vérifier la configuration SPF de mon domaine ?

Vérifier la configuration SPF de votre domaine garantit qu’elle est correctement établie afin d’authentifier les emails envoyés de votre domaine, réduisant les risques d’être marqué comme spam ou rejeté par les serveurs destinataires.

Comment interpréter les résultats donnés par le vérificateur SPF ?

Selon la configuration SPF du domaine indiqué, des messages d’information sont affichés avec la possibilité de « surligner dans l’arbre SPF ».

  • Vert : purement informatif (ex., fournisseur connu).
  • Jaune : avertissements (ex., consultation vide).
  • Rouge : problèmes détectés (ex., erreur DNS permanente).
Le vérificateur SPF peut-il identifier les erreurs dans les includes imbriqués des SPF tiers ?

Oui, le vérificateur SPF peut identifier les erreurs dans les includes imbriqués de SPF tiers en analysant chaque enregistrement SPF inclus dans la hiérarchie. Cela permet de détecter et de corriger des problèmes tiers qui impacteraient l’authentification email de votre propre domaine.

Comment accéder à l’enregistrement SPF de mon domaine ?

Vous pouvez accéder à l’enregistrement SPF de votre domaine en réalisant une requête DNS (via nslookup ou dig, par exemple). Sinon, utilisez un outil de consultation SPF en ligne ou l’interface de gestion DNS de votre hébergeur ou bureau d’enregistrement.

Qu’est-ce qu’une consultation vide (void lookup) et pourquoi est-ce un problème en SPF ?

Une consultation vide (void lookup) survient lorsqu’un mécanisme SPF conduit à une requête DNS sans résultat, signe d’une erreur ou d’un champ invalide. Ces consultations peuvent entraîner des échecs SPF et doivent être corrigées pour garantir l’intégrité de votre configuration.

Comment corriger les erreurs de syntaxe dans mon SPF ?

Corrigez les erreurs de syntaxe dans votre SPF en consultant les règles de syntaxe, afin de formater correctement l’enregistrement. Les erreurs courantes sont les mécanismes oubliés, caractères invalides ou les espaces incorrects. Identifiez et corrigez chaque erreur depuis votre gestionnaire DNS fourni par votre hébergeur ou bureau d’enregistrement.

Que sont les mécanismes SPF et comment agissent-ils sur l’authentification email ?

Les mécanismes SPF sont les éléments d’un enregistrement qui déterminent quels serveurs sont autorisés à envoyer des emails pour un domaine. Ils incluent adresses IP, noms de domaine et qualificateurs. En configurant correctement ces mécanismes, les propriétaires peuvent contrôler qui envoie des emails au nom de leur domaine et renforcer la sécurité et l’authentification email.

Comment valider mon enregistrement SPF ?

Lancez une vérification et assurez-vous d’avoir un enregistrement, une syntaxe valide, ≤10 consultations DNS.

Pourquoi mon SPF échoue-t-il ?

Souvent à cause de multiples enregistrements, de problèmes de syntaxe ou trop de consultations “include”.

Pourquoi y a-t-il une limite de 10 consultations DNS ?

La RFC 7208 limite SPF à 10 mécanismes impliquant des requêtes DNS pour éviter de surcharger les serveurs destinataires. Les mécanismes include, a, mx, ptr et redirect comptent pour cette limite. Dépasser ce seuil cause une défaillance SPF, même pour les emails légitimes. Le vérificateur SPF vous indique le nombre de consultations et leur origine.

Quelle est la différence entre ~all et -all ?

-all (échec strict) bloque directement les emails d’expéditeurs non autorisés. ~all (échec souple) accepte mais généralement envoie en spam. ?all (neutre) ne fait aucune déclaration et n’offre pas de protection. Pour la production, -all est recommandé. Utilisez ~all le temps d’identifier les expéditeurs légitimes.

Puis-je avoir SPF sur un sous-domaine ?

Oui, et vous devriez. SPF sur votredomain.com ne protège pas mail.votredomaine.com ou newsletter.votredomaine.com. Chaque sous-domaine émetteur a besoin de son propre enregistrement. Les sous-domaines sans SPF sont vulnérables à l’usurpation.

cartes investigate

Obtenez une analyse instantanée de votre sécurité email avec notre outil gratuit Investigate

SPF n’est qu’une partie de votre sécurité email. Utilisez Investigate pour contrôler DMARC, DKIM, MTA-STS et d’autres protocoles essentiels, et obtenez des mesures concrètes pour corriger tout problème détecté.

Analyser maintenant