🛡️ Testeur DMARC : que fait vraiment votre politique ?

Un DMARC en p=none ne bloque aucun e-mail usurpé. Saisissez un domaine : l'outil lit son enregistrement DMARC et vous explique, en langage simple, ce que chaque réglage change et quoi faire ensuite.

✅ Aucune donnée collectée, aucun compte requis. Lit uniquement l'enregistrement DNS public _dmarc.[domaine].
Saisissez le domaine de votre adresse e-mail (ce qui suit le @), sans « https:// ».
← Audit complet (SPF, DMARC, DKIM, MX) Tester SPF → Tester DKIM → Baromètre SPF/DMARC des sites .fr →

Ce que DMARC décide, et ce qu'il ne décide pas

SPF liste les serveurs autorisés à envoyer en votre nom, DKIM signe vos messages. DMARC ajoute la décision : il dit au serveur qui reçoit un e-mail « de votre domaine » quoi faire si ni SPF ni DKIM ne concordent avec l'adresse d'expéditeur affichée. Sans DMARC, ou avec un DMARC qui ne bloque rien, chaque destinataire décide seul, et l'usurpation passe souvent.

L'enregistrement DMARC est un texte publié dans le DNS, à l'adresse _dmarc.votredomaine.fr. Il commence par v=DMARC1 et il ne doit y en avoir qu'un seul : avec deux enregistrements, les serveurs ignorent DMARC.

La politique p= : trois niveaux

ValeurCe qui arrive à un e-mail qui échoueProtection
p=noneRien : DMARC observe et envoie des rapportsAucune
p=quarantineTraité comme suspect, en général placé en spamPartielle
p=rejectRefusé par le serveur destinataireComplète

Les autres balises, une par une

BaliseRôlePar défaut
spPolitique des sous-domaines (mail.exemple.fr…)Suit p
pctPourcentage des messages en échec auxquels la politique s'applique100
ruaAdresse qui reçoit les rapports agrégés (un par jour et par fournisseur)Aucun rapport
rufAdresse des rapports d'échec détaillés, souvent non envoyés par les grands fournisseursAucun rapport
adkimAlignement DKIM : r (souple, les sous-domaines passent) ou s (strict, domaine identique)r
aspfAlignement SPF : mêmes valeurs r ou sr

Ce tableau couvre les balises courantes. La balise pct est appliquée « au mieux » par les serveurs destinataires : tous ne la respectent pas à la lettre.

Pourquoi p=none ne protège de rien

Avec p=none, un message envoyé par un escroc « de votre domaine » est traité comme si DMARC n'existait pas. Cette étape est utile uniquement si vous lisez les rapports : ils listent tous les serveurs qui envoient en votre nom, y compris ceux que vous aviez oubliés. Un p=none laissé en place des mois sans lire les rapports est un DMARC décoratif.

Passer de none à reject, étape par étape

  1. Publiez v=DMARC1; p=none; rua=mailto:dmarc@votredomaine.fr et vérifiez que l'adresse reçoit bien du courrier.
  2. Pendant 2 à 4 semaines, lisez les rapports et listez chaque service qui envoie pour vous (messagerie, newsletter, facturation, CRM).
  3. Configurez SPF ou DKIM aligné pour chacun. Testez SPF et DKIM au passage.
  4. Passez à p=quarantine; pct=25, puis 50, puis 100, en surveillant les rapports.
  5. Quand plus aucun expéditeur légitime n'échoue, passez à p=reject.

Questions fréquentes

Que signifie p=none dans un enregistrement DMARC ?

p=none est le mode « observation » : les serveurs qui reçoivent un e-mail usurpé peuvent vous envoyer des rapports, mais ils ne le bloquent pas et ne le classent pas en spam à cause de DMARC. Avec p=none, quelqu'un peut donc envoyer des e-mails en se faisant passer pour votre domaine sans que DMARC ne l'empêche. C'est une bonne première étape pour observer, pas une protection.

Quelle différence entre p=quarantine et p=reject ?

Avec p=quarantine, les e-mails qui échouent la vérification DMARC sont traités comme suspects, en général placés dans le dossier spam. Avec p=reject, le serveur destinataire refuse le message. reject est la protection la plus forte contre l'usurpation de votre domaine, mais elle ne pardonne pas une erreur de configuration : un expéditeur légitime oublié verra ses messages refusés.

À quoi servent pct, sp, rua et ruf dans DMARC ?

pct est le pourcentage de messages en échec auxquels la politique s'applique (100 par défaut) : il permet de durcir progressivement. sp fixe la politique des sous-domaines (sans sp, ils suivent p). rua est l'adresse qui reçoit les rapports agrégés quotidiens, indispensables pour repérer qui envoie en votre nom. ruf est l'adresse des rapports d'échec détaillés, que beaucoup de grands fournisseurs n'envoient pas.

Comment passer de p=none à p=reject sans perdre de courriers légitimes ?

Restez en p=none avec une adresse rua pendant quelques semaines et lisez les rapports pour lister tous les services qui envoient en votre nom (messagerie, newsletter, facturation, CRM). Faites passer chacun en SPF ou DKIM aligné avec votre domaine. Passez ensuite à p=quarantine avec pct=25, puis 50, puis 100, et enfin à p=reject quand plus aucun expéditeur légitime n'échoue.

À lire aussi : l'étude sur 400 sites .fr

Nous avons mesuré SPF et DMARC sur 400 sites français : parmi les domaines qui publient un DMARC, 56,7 % sont en p=none, et 28,8 % seulement de l'ensemble appliquent réellement un DMARC. Lire le baromètre de la sécurité e-mail des sites .fr (méthode, marges d'erreur et limites incluses). Pour un audit complet en une fois : test SPF, DMARC, DKIM et MX.