Analyse d'en-têtes e-mail
Collez les en-têtes d'un message reçu : résultats SPF, DKIM et DMARC, chemin des serveurs, signaux suspects.
Une note de A à F pour la protection de votre nom de domaine : authentification des e-mails (SPF, DKIM, DMARC), DNSSEC, CAA, MTA-STS et TLS-RPT. Chaque point est expliqué simplement, avec l'enregistrement DNS à publier.
Ce qui sera contrôlé (points du barème)
Pour information, sans effet sur la note : adresses IPv4 / IPv6, BIMI et certificats vus dans les journaux de transparence. Détail du calcul dans la section « Méthode ».
Chaque contrôle rapporte des points selon le barème ci-dessous. La note est le pourcentage des points obtenus sur les points applicables à votre domaine, converti en lettre. Rien n'est caché : un contrôle non vérifiable ou non applicable est retiré du total, jamais compté comme réussi.
| Contrôle | Points | Ce qui est vérifié | Barème |
|---|---|---|---|
| SPF | 25 | Un seul enregistrement v=spf1 ; mécanisme final ; au plus 10 recherches DNS en suivant include, redirect, a, mx, ptr et exists ; domaines inclus valides ; ptr déconseillé. | -all : 25 · ~all : 22 · ?all ou aucun mécanisme final : 10 · +all : 0 · plus de 10 recherches, include sans SPF ou mécanisme inconnu : 5 au plus · ptr : −3 · absent ou en double : 0. |
| DMARC | 25 | Enregistrement _dmarc valide (sinon recherche dans les domaines parents, politique héritée) ; politique p, sp, pct ; adresses de rapports rua et ruf ; alignements adkim et aspf (informatifs). | p=reject : 25 · p=quarantine : 21 · p=none : 8 · pct inférieur à 100 : −4 · pas de rua : −3 · sp=none alors que p est appliquée : −2 · absent ou en double : 0. |
| DKIM | 15 | Sondage de sélecteurs courants (selector1, selector2, google, default, k1, k2, k3, s1, s2, dkim, mail, smtp, mandrill, everlytickey1, everlytickey2, mxvault, sig1, zoho, zmail, protonmail, protonmail2, protonmail3, fm1, fm2, fm3, mailjet), CNAME suivis ; taille de la clé publique. | Notée sur la clé active la plus faible (un attaquant peut viser n'importe quel sélecteur publié) : RSA de 2048 bits ou plus, ou Ed25519 : 15 · RSA 1024 bits : 10 · clé illisible, ou CNAME sans clé ou clé révoquée uniquement : 3 (mais 15 si le domaine n'envoie aucun e-mail, SPF « v=spf1 -all » : c'est alors la bonne pratique) · moins de 1024 bits : 0 · aucun sélecteur courant trouvé : non noté (le DNS ne permet pas de lister les sélecteurs). |
| DNSSEC | 10 | Drapeau AD (réponse validée) renvoyé par le résolveur ; présence d'enregistrements DS chez le parent et DNSKEY dans la zone ; algorithmes. | Réponses validées : 10 (−3 si algorithme RSA/SHA-1) · non activé : 0 · DS publié sans validation : 0 (échec). |
| MX | 5 | Présence et nombre de MX ; chaque serveur MX doit avoir une adresse ; null MX (« 0 . ») reconnu pour un domaine qui ne reçoit pas d'e-mails. | MX qui résolvent ou null MX : 5 · aucun MX, ou une partie des MX sans adresse : 2 · aucun MX joignable : 0. |
| Serveurs de noms | 5 | Nombre d'enregistrements NS de la zone (redondance). | Deux ou plus : 5 · un seul : 2. |
| CAA | 5 | Enregistrement CAA sur le nom ou sur un domaine parent (remontée de l'arbre DNS) : autorités autorisées à émettre des certificats. | Présent : 5 · absent : 0. |
| MTA-STS | 5 | TXT _mta-sts (v=STSv1, id) et existence de l'hôte mta-sts. Le fichier de politique lui-même n'est pas lu (le navigateur ne peut pas le récupérer). | Valide avec hôte joignable : 5 · incomplet : 2 · absent : 0 · non applicable sans MX. |
| TLS-RPT | 5 | TXT _smtp._tls (v=TLSRPTv1, rua). | Valide : 5 · incomplet : 2 · absent : 0 · non applicable sans MX. |
| Non notés | — | Résolution A/AAAA (IPv4, IPv6), BIMI, certificats vus dans les journaux de transparence (Cert Spotter, repli crt.sh ; certificats génériques du domaine parent inclus). | Statut « information » ; une expiration à moins de 21 jours est signalée, sans changer la note (pas d'alerte si la liste est partielle, au-delà de 300 certificats valides). |
A : 90 et plus · B : 80 · C : 65 · D : 50 · E : 35 · F : moins de 35. Chaque contrôle porte un statut écrit : réussi, à améliorer, échec, ou information (non noté). La note est indicative et propre à cet outil : ce n'est ni un audit, ni une certification.
Le certificat réellement installé sur votre serveur et sa configuration TLS, les en-têtes HTTP, le contenu du fichier MTA-STS, les sélecteurs DKIM non courants, la réputation de vos adresses IP. Les certificats affichés sont ceux vus dans les journaux de transparence publics, pas ceux installés sur le serveur.
Le DNS ne permet pas de lister les sélecteurs DKIM d'un domaine : il faut connaître leur nom. L'outil sonde les sélecteurs les plus répandus ; si votre fournisseur en utilise un autre (souvent une date ou un identifiant), il ne peut pas le deviner. Ce contrôle est alors retiré du total : il ne pénalise pas votre note. Le nom du sélecteur figure dans l'en-tête DKIM-Signature (s=) d'un e-mail envoyé par votre domaine.
Chaque outil a son propre barème et ses propres contrôles. Celui-ci est entièrement publié ci-dessus : vous pouvez refaire le calcul à la main à partir du détail des points. Les résultats DNS peuvent aussi varier quelques minutes après une modification (durée de cache, TTL).
Les résolveurs publics gardent les réponses en cache pendant la durée indiquée par le TTL de l'enregistrement (souvent de quelques minutes à quelques heures). Relancez l'analyse plus tard. Vérifiez aussi que l'enregistrement est publié au bon nom (par exemple _dmarc.votre-societe.ma et non _dmarc.votre-societe.ma.votre-societe.ma, erreur fréquente dans les interfaces d'hébergeurs).
Non. C'est une note indicative calculée par cet outil selon le barème publié sur la page. Ce n'est ni un audit, ni une certification.
Seul le nom de domaine, sous forme de requêtes DNS publiques envoyées à dns.google (repli : cloudflare-dns.com) et d'une recherche dans les journaux de transparence des certificats (API publique Cert Spotter de SSLMate, repli : crt.sh). Rien n'est envoyé à Qorsec par l'outil ni conservé.
Les enregistrements interrogés sont publics par nature : ce sont ceux que tout serveur de messagerie consulte pour recevoir un e-mail. L'outil ne fait aucun scan de ports ni aucune connexion aux serveurs du domaine. Seul le propriétaire du domaine peut appliquer les correctifs.
Collez les en-têtes d'un message reçu : résultats SPF, DKIM et DMARC, chemin des serveurs, signaux suspects.
Évaluez l'exposition de votre cryptographie à la menace quantique et les étapes de migration.
Questionnaire guidé, score indicatif par domaine, rapport imprimable.
Historique, travail à plusieurs et rapports : l'abonnement cloud hébergé au Maroc est en accès anticipé.