Score de sécurité du domaine

Une note de A à F pour la protection de votre nom de domaine : authentification des e-mails (SPF, DKIM, DMARC), DNSSEC, CAA, MTA-STS et TLS-RPT. Chaque point est expliqué simplement, avec l'enregistrement DNS à publier.

Gratuit Sans compte Seul le nom de domaine est interrogé (DNS public)

Domaine à analyser

Bêta

Saisissez un nom de domaine : la note et le détail des contrôles s'afficheront ici, en général en moins de 15 secondes.

Ce qui sera contrôlé (points du barème)

  • SPF25
  • DMARC25
  • DKIM15
  • DNSSEC10
  • MX5
  • NS5
  • CAA5
  • MTA-STS5
  • TLS-RPT5

Pour information, sans effet sur la note : adresses IPv4 / IPv6, BIMI et certificats vus dans les journaux de transparence. Détail du calcul dans la section « Méthode ».

Méthode

Comment la note est calculée

Chaque contrôle rapporte des points selon le barème ci-dessous. La note est le pourcentage des points obtenus sur les points applicables à votre domaine, converti en lettre. Rien n'est caché : un contrôle non vérifiable ou non applicable est retiré du total, jamais compté comme réussi.

Barème de la version bêta (03/10/2026). Références : RFC 7208 (SPF), RFC 7489 (DMARC), RFC 6376 (DKIM), RFC 4033 à 4035 (DNSSEC), RFC 8659 (CAA), RFC 8461 (MTA-STS), RFC 8460 (TLS-RPT), RFC 7505 (null MX), RFC 6962 (transparence des certificats).
ContrôlePointsCe qui est vérifiéBarème
SPF25 Un seul enregistrement v=spf1 ; mécanisme final ; au plus 10 recherches DNS en suivant include, redirect, a, mx, ptr et exists ; domaines inclus valides ; ptr déconseillé. -all : 25 · ~all : 22 · ?all ou aucun mécanisme final : 10 · +all : 0 · plus de 10 recherches, include sans SPF ou mécanisme inconnu : 5 au plus · ptr : −3 · absent ou en double : 0.
DMARC25 Enregistrement _dmarc valide (sinon recherche dans les domaines parents, politique héritée) ; politique p, sp, pct ; adresses de rapports rua et ruf ; alignements adkim et aspf (informatifs). p=reject : 25 · p=quarantine : 21 · p=none : 8 · pct inférieur à 100 : −4 · pas de rua : −3 · sp=none alors que p est appliquée : −2 · absent ou en double : 0.
DKIM15 Sondage de sélecteurs courants (selector1, selector2, google, default, k1, k2, k3, s1, s2, dkim, mail, smtp, mandrill, everlytickey1, everlytickey2, mxvault, sig1, zoho, zmail, protonmail, protonmail2, protonmail3, fm1, fm2, fm3, mailjet), CNAME suivis ; taille de la clé publique. Notée sur la clé active la plus faible (un attaquant peut viser n'importe quel sélecteur publié) : RSA de 2048 bits ou plus, ou Ed25519 : 15 · RSA 1024 bits : 10 · clé illisible, ou CNAME sans clé ou clé révoquée uniquement : 3 (mais 15 si le domaine n'envoie aucun e-mail, SPF « v=spf1 -all » : c'est alors la bonne pratique) · moins de 1024 bits : 0 · aucun sélecteur courant trouvé : non noté (le DNS ne permet pas de lister les sélecteurs).
DNSSEC10 Drapeau AD (réponse validée) renvoyé par le résolveur ; présence d'enregistrements DS chez le parent et DNSKEY dans la zone ; algorithmes. Réponses validées : 10 (−3 si algorithme RSA/SHA-1) · non activé : 0 · DS publié sans validation : 0 (échec).
MX5 Présence et nombre de MX ; chaque serveur MX doit avoir une adresse ; null MX (« 0 . ») reconnu pour un domaine qui ne reçoit pas d'e-mails. MX qui résolvent ou null MX : 5 · aucun MX, ou une partie des MX sans adresse : 2 · aucun MX joignable : 0.
Serveurs de noms5 Nombre d'enregistrements NS de la zone (redondance). Deux ou plus : 5 · un seul : 2.
CAA5 Enregistrement CAA sur le nom ou sur un domaine parent (remontée de l'arbre DNS) : autorités autorisées à émettre des certificats. Présent : 5 · absent : 0.
MTA-STS5 TXT _mta-sts (v=STSv1, id) et existence de l'hôte mta-sts. Le fichier de politique lui-même n'est pas lu (le navigateur ne peut pas le récupérer). Valide avec hôte joignable : 5 · incomplet : 2 · absent : 0 · non applicable sans MX.
TLS-RPT5 TXT _smtp._tls (v=TLSRPTv1, rua). Valide : 5 · incomplet : 2 · absent : 0 · non applicable sans MX.
Non notés— Résolution A/AAAA (IPv4, IPv6), BIMI, certificats vus dans les journaux de transparence (Cert Spotter, repli crt.sh ; certificats génériques du domaine parent inclus). Statut « information » ; une expiration à moins de 21 jours est signalée, sans changer la note (pas d'alerte si la liste est partielle, au-delà de 300 certificats valides).

Lettres et statuts

A : 90 et plus · B : 80 · C : 65 · D : 50 · E : 35 · F : moins de 35. Chaque contrôle porte un statut écrit : réussi, à améliorer, échec, ou information (non noté). La note est indicative et propre à cet outil : ce n'est ni un audit, ni une certification.

Ce que l'outil ne vérifie pas

Le certificat réellement installé sur votre serveur et sa configuration TLS, les en-têtes HTTP, le contenu du fichier MTA-STS, les sélecteurs DKIM non courants, la réputation de vos adresses IP. Les certificats affichés sont ceux vus dans les journaux de transparence publics, pas ceux installés sur le serveur.

Questions fréquentes

Pourquoi « aucun sélecteur DKIM courant trouvé » alors que j'utilise DKIM ?

Le DNS ne permet pas de lister les sélecteurs DKIM d'un domaine : il faut connaître leur nom. L'outil sonde les sélecteurs les plus répandus ; si votre fournisseur en utilise un autre (souvent une date ou un identifiant), il ne peut pas le deviner. Ce contrôle est alors retiré du total : il ne pénalise pas votre note. Le nom du sélecteur figure dans l'en-tête DKIM-Signature (s=) d'un e-mail envoyé par votre domaine.

Pourquoi ma note diffère-t-elle d'un autre outil ?

Chaque outil a son propre barème et ses propres contrôles. Celui-ci est entièrement publié ci-dessus : vous pouvez refaire le calcul à la main à partir du détail des points. Les résultats DNS peuvent aussi varier quelques minutes après une modification (durée de cache, TTL).

J'ai corrigé un enregistrement, mais le résultat ne change pas.

Les résolveurs publics gardent les réponses en cache pendant la durée indiquée par le TTL de l'enregistrement (souvent de quelques minutes à quelques heures). Relancez l'analyse plus tard. Vérifiez aussi que l'enregistrement est publié au bon nom (par exemple _dmarc.votre-societe.ma et non _dmarc.votre-societe.ma.votre-societe.ma, erreur fréquente dans les interfaces d'hébergeurs).

La note est-elle un résultat officiel ?

Non. C'est une note indicative calculée par cet outil selon le barème publié sur la page. Ce n'est ni un audit, ni une certification.

Quelles données sont envoyées ?

Seul le nom de domaine, sous forme de requêtes DNS publiques envoyées à dns.google (repli : cloudflare-dns.com) et d'une recherche dans les journaux de transparence des certificats (API publique Cert Spotter de SSLMate, repli : crt.sh). Rien n'est envoyé à Qorsec par l'outil ni conservé.

Peut-on analyser le domaine de quelqu'un d'autre ?

Les enregistrements interrogés sont publics par nature : ce sont ceux que tout serveur de messagerie consulte pour recevoir un e-mail. L'outil ne fait aucun scan de ports ni aucune connexion aux serveurs du domaine. Seul le propriétaire du domaine peut appliquer les correctifs.

Passez de l'outil à la plateforme.

Historique, travail à plusieurs et rapports : l'abonnement cloud hébergé au Maroc est en accès anticipé.