Tous les axes
20 % du score global · 8 contrôles

Messagerie & usurpation

Si votre domaine n'est pas authentifié, n'importe qui peut écrire en votre nom — à vos clients, à votre comptabilité, à vos fournisseurs.

  1. 01

    Enregistrements MX et hôtes de réception

    Moyen
    Ce que nous observons

    MX et priorités, résolution effective de chaque hôte, réponse SMTP, proposition de STARTTLS et certificat présenté.

    Pourquoi ça compte

    Un MX qui ne résout plus fait perdre du courrier en silence ; un MX qui refuse TLS le laisse lisible en transit.

  2. 02

    SPF : présence, portée, lookups

    Fort
    Ce que nous observons

    Présence et unicité de l’enregistrement, mécanisme final, nombre de requêtes DNS engendrées par la chaîne d’includes, includes cassés.

    Pourquoi ça compte

    Sans SPF, rien ne dit qui peut écrire pour vous. Et au-delà de dix requêtes DNS, la norme impose l'abandon de l'évaluation : le SPF cesse alors de protéger, sans que rien ne l'annonce.

  3. 03

    DKIM : sélecteurs, longueur de clé

    Fort
    Ce que nous observons

    Sélecteurs effectivement publiés, type et longueur de clé, clés révoquées laissées en place, capacité de rotation.

    Pourquoi ça compte

    C'est la seule signature qui survit à une redirection. Sans DKIM, un message légitime transféré échoue au contrôle DMARC et part en indésirable.

  4. 04

    DMARC : politique et rapports

    Fort
    Ce que nous observons

    Présence, politique appliquée, proportion de messages soumis à la politique, modes d’alignement, destinataires des rapports agrégés.

    Pourquoi ça compte

    Une politique de simple surveillance n'instruit personne : les serveurs récepteurs constatent l'usurpation et la délivrent quand même.

  5. 05

    Alignement effectif

    Fort
    Ce que nous observons

    Cohérence entre le domaine d'enveloppe, l'adresse affichée à l'utilisateur et le domaine qui signe.

    Pourquoi ça compte

    SPF et DKIM peuvent tous deux réussir alors que DMARC échoue, si les domaines ne s'alignent pas. C'est l'erreur de configuration la plus contre-intuitive du lot.

  6. 06

    MTA-STS et TLS-RPT

    Moyen
    Ce que nous observons

    Politique MTA-STS réellement servie en HTTPS, mode déclaré, correspondance avec les MX, présence du canal de rapport TLS.

    Pourquoi ça compte

    Sans MTA-STS, un intermédiaire peut supprimer l'offre de chiffrement et lire le courrier en clair. Le serveur émetteur n'a aucun moyen de s'en apercevoir.

  7. 07

    Domaines proches déposés

    Moyen
    Ce que nous observons

    Variantes typographiques, caractères visuellement identiques, extensions voisines — et parmi elles, celles qui ont un MX actif.

    Pourquoi ça compte

    Un domaine sosie sans MX est de la spéculation. Avec un MX actif, c'est une fraude au virement en préparation.

  8. 08

    Réputation d'envoi

    Faible
    Ce que nous observons

    Présence du domaine et de ses adresses d’envoi dans les listes de blocage publiques les plus consultées.

    Pourquoi ça compte

    Un domaine listé voit ses messages rejetés quelle que soit la qualité de son authentification. La cause est souvent un envoi passé, jamais nettoyé.

Comment cet axe est noté

Tout se lit dans le DNS et dans une poignée d'échanges SMTP : c'est l'axe le plus rapide à mesurer, et le plus rapide à corriger. Un domaine non authentifié se répare en une après-midi.

Votre score existe déjà.

Vos clients et vos assureurs peuvent le calculer. Autant le voir en premier.

Calculer mon IQ de sécurité