Skip to content
Mbox Viewer

SPF, DKIM et DMARC

SPF · DKIM · DMARC

Les trois mécanismes qui établissent si un message provient vraiment du domaine annoncé : SPF autorise les serveurs d'envoi, DKIM signe le message par cryptographie, DMARC relie les deux à une politique publiée.

SPF (Sender Policy Framework) est un enregistrement DNS qui énumère les serveurs autorisés à envoyer du courrier pour un domaine ; le serveur destinataire compare l'adresse qui se connecte à cette liste. DKIM (DomainKeys Identified Mail) va plus loin : le domaine émetteur signe le corps et un ensemble choisi d'en-têtes avec une clé privée et ajoute un en-tête DKIM-Signature, que chacun peut vérifier avec la clé publique publiée dans le DNS. DMARC se place au-dessus : il indique aux destinataires quoi faire en cas d'échec et exige que le domaine authentifié corresponde à l'adresse From: visible.

Dans une boîte archivée, la trace concrète de tout cela est l'en-tête Authentication-Results, écrit par le serveur destinataire au moment de la remise. Il consigne le verdict rendu alors — pass, fail ou none — et c'est précisément l'intérêt : il capture ce que l'on savait à l'arrivée du message.

Une signature DKIM peut en principe être revérifiée des années plus tard, mais seulement tant que le domaine publie encore la clé publique correspondante, et les opérateurs renouvellent ces clés couramment. Une signature qui ne se vérifie plus n'est donc pas la preuve d'une altération : c'est souvent une simple clé expirée. Cette nuance compte dès qu'un courrier archivé est présenté comme preuve de quoi que ce soit.

Termes liés

Lisez vos fichiers MBOX sur Mac et Windows