Messagerie & usurpation
Si votre domaine n'est pas authentifié, n'importe qui peut écrire en votre nom — à vos clients, à votre comptabilité, à vos fournisseurs.
- 01
Enregistrements MX et hôtes de réception
MoyenCe que nous observonsMX et priorités, résolution effective de chaque hôte, réponse SMTP, proposition de STARTTLS et certificat présenté.
Pourquoi ça compteUn MX qui ne résout plus fait perdre du courrier en silence ; un MX qui refuse TLS le laisse lisible en transit.
- 02
SPF : présence, portée, lookups
FortCe que nous observonsPrésence et unicité de l’enregistrement, mécanisme final, nombre de requêtes DNS engendrées par la chaîne d’includes, includes cassés.
Pourquoi ça compteSans SPF, rien ne dit qui peut écrire pour vous. Et au-delà de dix requêtes DNS, la norme impose l'abandon de l'évaluation : le SPF cesse alors de protéger, sans que rien ne l'annonce.
- 03
DKIM : sélecteurs, longueur de clé
FortCe que nous observonsSélecteurs effectivement publiés, type et longueur de clé, clés révoquées laissées en place, capacité de rotation.
Pourquoi ça compteC'est la seule signature qui survit à une redirection. Sans DKIM, un message légitime transféré échoue au contrôle DMARC et part en indésirable.
- 04
DMARC : politique et rapports
FortCe que nous observonsPrésence, politique appliquée, proportion de messages soumis à la politique, modes d’alignement, destinataires des rapports agrégés.
Pourquoi ça compteUne politique de simple surveillance n'instruit personne : les serveurs récepteurs constatent l'usurpation et la délivrent quand même.
- 05
Alignement effectif
FortCe que nous observonsCohérence entre le domaine d'enveloppe, l'adresse affichée à l'utilisateur et le domaine qui signe.
Pourquoi ça compteSPF et DKIM peuvent tous deux réussir alors que DMARC échoue, si les domaines ne s'alignent pas. C'est l'erreur de configuration la plus contre-intuitive du lot.
- 06
MTA-STS et TLS-RPT
MoyenCe que nous observonsPolitique MTA-STS réellement servie en HTTPS, mode déclaré, correspondance avec les MX, présence du canal de rapport TLS.
Pourquoi ça compteSans MTA-STS, un intermédiaire peut supprimer l'offre de chiffrement et lire le courrier en clair. Le serveur émetteur n'a aucun moyen de s'en apercevoir.
- 07
Domaines proches déposés
MoyenCe que nous observonsVariantes typographiques, caractères visuellement identiques, extensions voisines — et parmi elles, celles qui ont un MX actif.
Pourquoi ça compteUn domaine sosie sans MX est de la spéculation. Avec un MX actif, c'est une fraude au virement en préparation.
- 08
Réputation d'envoi
FaibleCe que nous observonsPrésence du domaine et de ses adresses d’envoi dans les listes de blocage publiques les plus consultées.
Pourquoi ça compteUn domaine listé voit ses messages rejetés quelle que soit la qualité de son authentification. La cause est souvent un envoi passé, jamais nettoyé.
Tout se lit dans le DNS et dans une poignée d'échanges SMTP : c'est l'axe le plus rapide à mesurer, et le plus rapide à corriger. Un domaine non authentifié se répare en une après-midi.
Votre score existe déjà.
Vos clients et vos assureurs peuvent le calculer. Autant le voir en premier.
Calculer mon IQ de sécurité