Vérificateur SPF (gratuit)
Recherche & validation d’enregistrement SPF

Consultez et validez instantanément votre enregistrement SPF avec Red Sift. Nous testons les erreurs de syntaxe, les enregistrements dupliqués et le dépassement du nombre de recherches DNS, puis nous montrons exactement comment corriger les problèmes. C’est rapide et gratuit.

image vérificateur spf
Exemples courants d’échec SPF
alert-triangle (1)
Trop de recherches DNS

SPF autorise au maximum 10 recherches DNS. Si vous dépassez 10, les serveurs destinataires renvoient un PermerError et tous vos emails échouent.

Un domaine utilisant Google Workspace, Salesforce et Mailchimp HubSpot peut atteindre cette limite sans le savoir.

list-ordered
SPF multiples

Vous ne pouvez avoir qu’un seul enregistrement SPF TXT par domaine. Si vous en avez deux, les serveurs destinataires renvoient un PermerError.

Cela arrive souvent lors d’une migration de fournisseur de messagerie : l’ancien enregistrement est laissé. Supprimez le doublon et regroupez tout dans un seul.

x-circle
Erreurs de syntaxe

Un espace mal placé ou une faute de frappe peut corrompre tout votre enregistrement.

Exemples courants : « inlcude » au lieu de include, ou un enregistrement qui ne commence pas par v=spf1. Le vérificateur SPF signale ces erreurs en rouge et montre précisément où se situe le problème.

check-circle-2
~all ou ?all trop permissifs

?all (neutre) n’empêche pas les expéditeurs non autorisés — le mail est tout de même livré. Évitez de l’utiliser. Pour un domaine actif qui envoie des emails, utilisez ~all combiné à DMARC en mode p=reject — cela rejette les emails non authentifiés sans impacter la délivrabilité des emails légitimes.

Réservez -all uniquement pour les domaines inactifs qui n’envoient pas de mails.

FAQ

Qu’est-ce que le vérificateur SPF ?

Le vérificateur SPF de Red Sift consulte et valide instantanément votre enregistrement SPF. Il détecte les erreurs de syntaxe, les doublons et le dépassement du nombre de requêtes DNS, puis le service de Red Sift vous explique précisément comment corriger les problèmes. C’est rapide et gratuit.

Qu’est-ce que SPF et pourquoi est-il important pour la sécurité email ?

SPF signifie Sender Policy Framework. Il s’agit d’un protocole d’authentification qui sert de liste blanche et décrit les expéditeurs autorisés à envoyer des emails en votre nom. Son objectif est d’empêcher l’usurpation d’adresses email.

Qu’est-ce qu’un enregistrement SPF ?

Enregistrement DNS TXT qui indique aux serveurs de messagerie destinataires quelles adresses IP/hôtes sont autorisés à envoyer des emails pour un domaine.

Exemples courants d’échec SPF
  • Trop de recherches DNS — SPF limite à 10. Chaque include, a, mx, ptr et redirect compte. Si vous dépassez, tous les emails échouent, même les légitimes.
  • SPF multiples — Un seul enregistrement par domaine. Deux ou plus déclenchent un PermError. Cela se produit souvent après une migration de fournisseur si l’ancien enregistrement n’a pas été supprimé.
  • Erreurs de syntaxe — Fautes de frappe comme « inlcude » à la place de include, préfixe v=spf1 manquant, ou caractères parasites. Le vérificateur indique l’emplacement exact de l’erreur en rouge.
  • Qualificatifs trop permissifs — ?all n’offre aucune protection. +all autorise tout internet. Les deux sont immédiatement signalés.
  • Void lookups — Requêtes DNS qui ne retournent rien, souvent causées par des entrées include obsolètes ou mal configurées pointant vers des enregistrements inexistants.
  • Includes compromis — Entrées liées à la campagne SubdoMailing ou d’autres sources connues comme malveillantes, que des attaquants peuvent exploiter pour usurper votre domaine.
  • Erreurs imbriquées dans les SPF tiers — Problèmes cachés dans l’enregistrement SPF d’un expéditeur tiers inclus, qui seraient difficiles à repérer manuellement. La visualisation de l’arbre SPF retrace chaque branche pour illustrer exactement où se situe l’erreur.
Quel est le meilleur vérificateur SPF gratuit ?

Nous avons comparé sept vérificateurs SPF gratuits sur la profondeur du diagnostic, la visualisation et la détection des erreurs. Découvrez le comparatif complet dans notre guide des meilleurs outils gratuits de vérification SPF. Le vérificateur SPF de Red Sift est classé numéro 1.

À quoi ressemble concrètement un enregistrement SPF ?

v=spf1 include:_spf.google.com include:spf.protection.outlook.com ip4:203.0.113.5 -all

Il commence par v=spf1, liste les expéditeurs autorisés au milieu et se termine par un qualificateur all. Un seul enregistrement par domaine — sans exception.

Qu’est-ce que la visualisation de l’arbre SPF et comment aide-t-elle à mieux comprendre mon enregistrement ?

La visualisation d’arbre SPF proposée par le vérificateur SPF illustre chaque étape de la résolution de l’enregistrement, montrant comment chaque mécanisme est évalué et s’il aboutit à un succès, un échec ou un neutre. Cette visualisation aide à comprendre la hiérarchie SPF et à identifier de potentiels problèmes ou mauvaises configurations au sein de l’enregistrement.

Qu’est-ce qu’une attaque SubdoMailing et comment le vérificateur SPF peut-il aider ?

Le 27 février 2024, des chercheurs chez Guardio ont découvert une vaste campagne de fraude publicitaire par email basée sur des milliers de domaines et sous-domaines détournés. Plus d’informations sur l’attaque SubdoMailing et comment s’en protéger ici.

L’outil de vérification SPF de Red Sift détecte si votre enregistrement SPF contient des includes compromis laissant votre domaine exposé à l’usurpation. La visualisation dynamique de l’arbre SPF permet de localiser précisément les includes corrompus. Si de tels includes sont découverts, nous recommandons de supprimer immédiatement ces entrées de votre enregistrement SPF.

Pourquoi vérifier la configuration SPF de mon domaine ?

Lancer un contrôle sur la configuration SPF de votre domaine permet de s’assurer qu’elle est correctement paramétrée pour authentifier les emails envoyés depuis votre domaine, réduisant ainsi le risque qu’ils soient marqués comme indésirables ou rejetés par les serveurs destinataires.

Comment interpréter les résultats du vérificateur SPF ?

Selon la configuration SPF du domaine indiqué, des messages d’information sont affichés avec une option « mettre en évidence dans l’arbre SPF ».

  • Le vert indique une simple information (ex : fournisseur connu).
  • Le jaune signale un avertissement (ex : recherche DNS vide).
  • Le rouge indique un problème (ex : erreur DNS permanente).
Le vérificateur SPF peut-il détecter les erreurs dans les includes imbriqués provenant de tiers ?

Oui, le vérificateur SPF peut détecter les erreurs dans les includes imbriqués provenant d’enregistrements SPF tiers, en analysant chaque include présent dans la hiérarchie. Cela permet d’identifier et de corriger les erreurs éventuelles dans la configuration SPF de tiers pouvant impacter l’authentification email de votre domaine.

Comment obtenir l’enregistrement SPF de mon domaine ?

Vous pouvez obtenir l’enregistrement SPF de votre domaine en interrogeant les enregistrements DNS via des outils comme nslookup ou dig. Sinon, des outils de consultation SPF en ligne existent ainsi que l’interface de gestion DNS de votre registrar ou hébergeur.

Qu’est-ce qu’une void lookup et pourquoi cela pose-t-il problème dans un SPF ?

Une void lookup intervient lorsqu’un mécanisme dans l’enregistrement SPF aboutit à une requête DNS sans résultat, ce qui signifie une mauvaise configuration ou une entrée invalide. Les void lookups peuvent conduire à des échecs d’authentification SPF et doivent être corrigées pour garantir l’intégrité de la configuration SPF.

Comment corriger les erreurs de syntaxe dans mon SPF ?

Les erreurs de syntaxe se corrigent en vérifiant les règles de syntaxe SPF et en s’assurant que l’enregistrement est correctement rédigé. Les erreurs classiques sont : mécanismes manquants ou mal placés, caractères invalides, espaces en trop. Une fois repérées, ces erreurs se corrigent dans l’interface de gestion DNS de votre registrar ou hébergeur.

Quels sont les mécanismes SPF et leur impact sur l’authentification ?

Les mécanismes SPF sont les composants de l’enregistrement SPF qui déterminent quels serveurs mails sont autorisés à envoyer des emails pour un domaine. Les mécanismes incluent des adresses IP, des noms de domaine et des qualificatifs définissant la façon d’interpréter le mécanisme. En les configurant correctement, le propriétaire du domaine décide quels serveurs peuvent envoyer des emails avec son nom de domaine, renforçant ainsi la sécurité de l’authentification email.

Comment valider mon enregistrement SPF ?

Faites une recherche et vérifiez qu’il y a un seul enregistrement, une syntaxe valide et ≤10 recherches DNS.

Pourquoi mon SPF échoue-t-il ?

En général, c’est à cause de plusieurs enregistrements, de problèmes de syntaxe ou d’un trop grand nombre de includes.

Pourquoi la limite de 10 recherches DNS ?

RFC 7208 fixe la limite à 10 mécanismes interrogeant le DNS pour éviter la surcharge des serveurs destinataires. Chaque include, a, mx, ptr et redirect compte. Dépassez ce chiffre et SPF échoue pour tous vos emails, y compris les légitimes. Le vérificateur SPF vous indique le nombre actuel de recherches et leur origine.

Quelle différence entre ~all et -all ?

?all (neutre) n’empêche pas les expéditeurs non autorisés — le mail est tout de même livré. Évitez de l’utiliser. Pour un domaine actif qui envoie des emails, utilisez ~all combiné à DMARC en mode p=reject — cela rejette les emails non authentifiés sans impacter la délivrabilité des emails légitimes.

Réservez -all uniquement pour les domaines inactifs qui n’envoient pas de mails.

Puis-je avoir un SPF sur un sous-domaine ?

Oui, et il le faut. SPF défini sur votredomain.com ne couvre pas mail.votredomaine.com ni newsletter.votredomaine.com. Chaque sous-domaine émetteur a besoin de son propre enregistrement. Les sous-domaines sans SPF sont vulnérables à l’usurpation.

cartes investigate

Obtenez une analyse instantanée de la configuration de votre sécurité email avec notre outil Investigate gratuit

SPF n’est qu’un élément de la configuration de la sécurité de vos emails. Utilisez notre outil Investigate pour vérifier si vos protocoles DMARC, DKIM, MTA-STS et autres sont bien configurés et découvrez les actions à mener pour corriger les éventuels problèmes.

Analyser maintenant