Guide pratique

DKIM, SPF et DMARC expliqués simplement aux développeurs

Comprendre DKIM, SPF et DMARC sans devenir administrateur mail : leur rôle, leur fonctionnement et les enregistrements DNS nécessaires pour votre application.

3 min de lecture6 points expliqués

La réponse courte

SPF indique quels serveurs peuvent envoyer pour votre domaine, DKIM ajoute une signature vérifiable à chaque message et DMARC contrôle l'alignement de ces mécanismes avec l'adresse visible par le destinataire. Ensemble, ils authentifient vos emails et limitent l'usurpation de votre domaine.

Pourquoi faut-il authentifier les emails d'une application ?

Une adresse d'expéditeur est facile à imiter. Sans mécanisme d'authentification, un serveur destinataire ne peut pas savoir si le message vient réellement de votre infrastructure ou d'une personne qui usurpe votre domaine.

SPF, DKIM et DMARC publient dans le DNS les informations dont les serveurs destinataires ont besoin pour effectuer cette vérification. Ils ne garantissent pas la boîte principale, mais constituent une base indispensable pour envoyer proprement.

SPF : quels serveurs ont le droit d’envoyer ?

SPF, pour Sender Policy Framework, est un enregistrement DNS qui liste les infrastructures autorisées à envoyer des emails pour un domaine. Lorsqu'un message arrive, le serveur destinataire compare l'adresse IP utilisée avec cette liste.

SPF vérifie surtout le domaine technique utilisé pendant le transport du message. Il ne suffit donc pas, à lui seul, à protéger l'adresse From visible dans la boîte de réception.

  • Publiez un seul enregistrement SPF par domaine.
  • Ajoutez tous les services qui envoient réellement pour ce domaine.
  • Retirez les anciens fournisseurs lorsque vous ne les utilisez plus.

DKIM : le message porte une signature vérifiable

DKIM, pour DomainKeys Identified Mail, ajoute une signature numérique aux en-têtes de l'email. Le service d'envoi signe le message avec une clé privée ; le serveur destinataire récupère la clé publique correspondante dans le DNS et vérifie la signature.

Une signature DKIM valide indique que le domaine a autorisé le message et que les parties signées n'ont pas été modifiées pendant le transport. DKIM ne chiffre pas le contenu : le destinataire peut lire le message normalement.

  • La clé privée reste protégée chez le service d'envoi.
  • La clé publique est publiée sous un nom comme spore._domainkey.exemple.fr.
  • Le sélecteur permet de changer de clé sans interrompre les envois.

DMARC : que faire lorsqu’un contrôle échoue ?

DMARC relie l'adresse From visible aux résultats SPF et DKIM. Il vérifie qu'au moins l'un des domaines authentifiés est aligné avec le domaine présenté au destinataire.

Le propriétaire du domaine publie également une politique indiquant comment traiter les messages non alignés : les observer, les placer en quarantaine ou les rejeter. Les rapports DMARC aident ensuite à repérer les services oubliés et les tentatives d'usurpation.

Comment les trois mécanismes travaillent-ils ensemble ?

SPF vérifie l'infrastructure de transport. DKIM vérifie la signature du message. DMARC s'assure que le résultat correspond au domaine visible et applique la politique publiée.

Un déploiement prudent commence généralement par SPF et DKIM, puis par une politique DMARC d'observation. Les rapports permettent de corriger les sources légitimes avant de renforcer progressivement la politique.

Que prend en charge Spore ?

Lorsque vous ajoutez un domaine, Spore génère les éléments DNS à publier et vérifie leur présence. Les clés DKIM sont créées et conservées côté serveur, puis chaque message est signé automatiquement.

Vous gardez la maîtrise de votre DNS sans avoir à générer une paire de clés, construire une signature ou exploiter votre propre serveur SMTP.

En bref

Questions fréquentes

DKIM, SPF et DMARC sont-ils tous obligatoires ?+

Les exigences varient selon le fournisseur et le volume, mais configurer les trois est la pratique recommandée. Google demande au minimum SPF ou DKIM à tous les expéditeurs et impose SPF, DKIM et DMARC aux expéditeurs en volume.

DKIM chiffre-t-il mes emails ?+

Non. DKIM signe certaines parties du message afin de détecter une modification et d'authentifier le domaine. Le chiffrement du transport repose notamment sur TLS.

Une configuration correcte garantit-elle la boîte principale ?+

Non. L'authentification est nécessaire, mais la réputation, les plaintes, les bounces, le volume et la pertinence du contenu influencent également le classement du message.

Passer de la théorie au premier envoi

Prêt à connecter les emails de votre application ?

Rejoignez la bêta Spore et envoyez vos premiers emails depuis une infrastructure européenne.

Rejoindre la bêta