Gratuit · sans compte

Vérificateur SPF et DMARC

Consultez en ligne les enregistrements SPF, DMARC, MTA-STS et CAA d’un domaine et voyez comment chacun est évalué. Saisissez le domaine depuis lequel vous envoyez vos e-mails, par exemple example.com plutôt que www.example.com.

Signaux publics à faible impact uniquement. Aucun port, exploit, identifiant ou cible privée.

Sans inscription Aucun trafic destructif Réseaux privés bloqués
Référence des enregistrements

Ce que fait chaque enregistrement et comment il est évalué

Le vérificateur lit ces enregistrements sur le nom d’hôte saisi. L’absence de SPF, DMARC et MTA-STS n’est signalée que si l’hôte a des enregistrements MX, car un hôte qui ne reçoit pas d’e-mails n’en a pas besoin de la même façon.

EnregistrementOù il est publiéBonne configurationÉvaluation par ce vérificateur
MXEnregistrements MX sur le nom d’hôte.Présents sur les domaines qui reçoivent des e-mails.Comptés et affichés ; jamais un constat à eux seuls.
SPFUn enregistrement TXT commençant par v=spf1 sur le nom d’hôte.Un seul enregistrement SPF, qui liste chaque service envoyant des e-mails pour le domaine.Absent alors que l’hôte a des enregistrements MX : moyen. Le texte de l’enregistrement est affiché.
Mécanisme all du SPFLe dernier terme de l’enregistrement SPF.-all ou ~all.+all : élevé. ?all : faible. -all et ~all ne signalent rien.
Requêtes DNS du SPFLes termes include, a, mx, ptr, exists et redirect de l’enregistrement.Au plus dix termes qui nécessitent une requête DNS.Plus de dix dans l’enregistrement de premier niveau : moyen. Les cibles include: ne sont pas développées, donc les requêtes imbriquées ne sont pas comptées.
DMARCUn enregistrement TXT commençant par v=DMARC1 sur _dmarc.example.com pour example.com.p=quarantine ou p=reject une fois que les rapports montrent que tout le courrier légitime passe.Absent alors que l’hôte a des enregistrements MX : moyen. p=none : faible. quarantine ou reject : réussi. sp, pct, rua et l’alignement ne sont pas évalués. Sur un sous-domaine, les destinataires appliquent aussi la politique DMARC du domaine organisationnel, que ce contrôle ne lit pas.
MTA-STSUn enregistrement TXT commençant par v=STSv1 sur _mta-sts.example.com, plus un fichier de politique sur l’hôte mta-sts.L’enregistrement et le fichier de politique, en mode enforce une fois testés.Enregistrement absent alors que l’hôte a des enregistrements MX : faible. Seul l’enregistrement DNS est vérifié ; le fichier de politique n’est pas récupéré.
CAAEnregistrements CAA sur le nom d’hôte.Des enregistrements qui ne nomment que les autorités émettrices de certificats que vous utilisez.Tout enregistrement CAA : réussi. Aucun : faible. Le contenu n’est pas comparé à votre certificat. Sur un sous-domaine, les autorités émettrices de certificats respectent aussi le CAA du domaine parent, que ce contrôle ne lit pas.
DKIMEnregistrements TXT sur selector._domainkey.example.com.Une clé pour chaque service qui signe vos e-mails.Non vérifié : les noms de sélecteur ne peuvent pas être découverts à partir du seul DNS.

Les rapports TLS, DNSSEC et BIMI ne sont pas vérifiés.

Lire le résultat

Comment lire chaque statut.

  1. 01RéussiL’enregistrement a été trouvé et satisfait le contrôle.
  2. 02Faible · Moyen · ÉlevéUn enregistrement manque ou est configuré d’une façon que ce contrôle signale. Le niveau est le même que dans le snapshot complet.
  3. 03ObservéUn enregistrement a été relevé, mais le contrôle n’a produit ni réussite ni constat.
  4. 04Rien observéLe contrôle a été exécuté mais n’a trouvé aucun enregistrement à afficher.
  5. 05Non applicableLe contrôle ne s’applique pas, par exemple SPF ou DMARC quand l’hôte n’a pas d’enregistrement MX.
  6. 06Non mesuréLa requête DNS a échoué, le contrôle n’est donc pas compté comme réussi.
Périmètre

Ce que ce vérificateur ne fait pas.

  1. 01Il lit les enregistrements sur le nom d’hôte exact saisi. Pour www.example.com, il interroge www.example.com et _dmarc.www.example.com, pas example.com.
  2. 02Le nom d’hôte doit résoudre vers une adresse. Un domaine utilisé uniquement pour l’e-mail, sans enregistrement A ou AAAA, n’obtient pas de résultat ici.
  3. 03Il ne vérifie ni DKIM, ni les rapports TLS, ni DNSSEC, et ne développe pas les termes include: du SPF.
  4. 04Les enregistrements de messagerie sont lus uniquement dans le DNS public, et aucun e-mail n’est envoyé. La même exécution envoie aussi quelques requêtes ordinaires à la page d’accueil pour les sept autres contrôles. Ce n’est ni un test de délivrabilité, ni un scan de vulnérabilités, ni un test d’intrusion.
  5. 05Le résultat est une vue ponctuelle ; les changements DNS peuvent mettre du temps à atteindre chaque résolveur.
FAQ

Questions sur le contrôle SPF et DMARC.

Pourquoi www.example.com n’affiche-t-il aucun enregistrement SPF ?

Le vérificateur lit le nom d’hôte exact. Les enregistrements de messagerie se trouvent généralement sur le domaine depuis lequel vous envoyez vos e-mails : saisissez donc example.com lui-même.

p=none est-il une erreur ?

p=none est le mode de surveillance. C’est une première étape normale pendant que vous lisez les rapports DMARC, il est donc évalué faible. Passez à quarantine ou reject une fois que tout le courrier légitime passe.

Pourquoi DKIM n’est-il pas vérifié ?

Les clés DKIM sont publiées sous des noms de sélecteur que seuls les services d’envoi connaissent, elles ne peuvent donc pas être trouvées à partir du seul DNS. Vérifiez-les dans les paramètres de chaque service qui envoie vos e-mails.

Est-ce que cela teste si mes e-mails arrivent en boîte de réception ?

Non. Les enregistrements de messagerie sont lus uniquement dans le DNS public, et aucun e-mail n’est envoyé ; la même exécution envoie aussi quelques requêtes ordinaires à la page d’accueil pour les autres contrôles. Ce n’est ni un scan de vulnérabilités ni un test d’intrusion. L’arrivée en boîte de réception dépend aussi du service d’envoi, de sa réputation et de chaque message.