CYBERSÉCURITÉ & E-MAIL

SPF, DKIM et DMARC : quelles différences et comment fonctionnent-ils ?

Ces trois mécanismes sont complémentaires : SPF autorise les serveurs d’envoi, DKIM signe les messages et DMARC vérifie leur alignement avec le domaine visible.

La différence entre SPF, DKIM et DMARC tient à leur rôle. SPF vérifie si le serveur expéditeur est autorisé. DKIM vérifie une signature liée à un domaine. DMARC exige qu’au moins l’un de ces contrôles soit valide et aligné avec l’adresse visible, puis indique comment traiter les échecs.

La différence entre SPF, DKIM et DMARC en une minute

MécanismeCe qu’il vérifieCe qu’il apporte
SPFLe serveur d’envoi est autorisé pour le domaine techniqueUne liste d’expéditeurs légitimes
DKIMLa signature du message est valideUne preuve d’intégrité liée à un domaine
DMARCSPF ou DKIM est aligné avec le domaine visibleUne politique et des rapports

Pourquoi l’adresse visible ne suffit pas

Le champ « De » d’un e-mail peut être falsifié, comme une adresse écrite sur une enveloppe. Sans authentification, un fraudeur peut tenter d’utiliser votre domaine pour envoyer du phishing. SPF, DKIM et DMARC donnent au serveur destinataire des éléments techniques pour évaluer le message.

SPF : quels serveurs peuvent envoyer ?

SPF est un enregistrement DNS qui liste les infrastructures autorisées à envoyer pour un domaine. Le serveur destinataire compare l’adresse IP de l’expéditeur à cette politique.

SPF a toutefois une limite importante : il vérifie le domaine technique utilisé pour le retour du message, qui peut différer du domaine affiché dans le champ « De ». Il peut aussi échouer lors de certains transferts automatiques. Il ne suffit donc pas seul.

DKIM : le message porte-t-il une signature valide ?

DKIM ajoute une signature cryptographique aux en-têtes du message. La clé privée reste chez l’expéditeur, tandis que la clé publique est publiée dans le DNS. Le destinataire peut ainsi vérifier que les parties signées n’ont pas été modifiées et que le domaine indiqué contrôle bien la clé.

Une signature DKIM valide prouve la cohérence technique de la signature ; elle ne garantit pas que le contenu est honnête ou sans danger.

DMARC : le domaine visible est-il aligné ?

DMARC relie les contrôles SPF et DKIM au domaine visible par l’utilisateur. Pour réussir, au moins l’un des deux doit être valide et aligné avec ce domaine. La politique DMARC indique ensuite au destinataire s’il doit surveiller, placer en quarantaine ou rejeter les messages non conformes.

  • p=none : observer sans demander de blocage ;
  • p=quarantine : demander un traitement plus méfiant ;
  • p=reject : demander le rejet des messages qui échouent.

Comment les trois protections travaillent ensemble

DMARC ne remplace ni SPF ni DKIM. Il interprète leur résultat par rapport au domaine visible. Un message peut donc obtenir spf=pass tout en échouant à DMARC si le domaine authentifié n’est pas aligné. La même règle s’applique à DKIM.

La configuration la plus robuste publie un SPF complet, active DKIM sur chaque source d’envoi et déploie DMARC progressivement après analyse des rapports.

Les erreurs les plus fréquentes

  • publier plusieurs enregistrements SPF au lieu d’une politique unique ;
  • oublier un service qui envoie des factures, formulaires ou newsletters ;
  • activer DKIM sans vérifier le domaine réellement utilisé pour signer ;
  • passer directement à p=reject sans analyser les rapports DMARC ;
  • confondre authentification du domaine et protection contre tous les messages malveillants.

Vérifier puis surveiller les protections du domaine

DomainCheck contrôle les paramètres publics SPF, DMARC, MX et DNS. TechAtelier Protect permet ensuite de conserver l’historique et de suivre les alertes du domaine.

Auditer mon domaine Créer mon espace Protect

La bonne démarche

Commencez par inventorier tous les expéditeurs légitimes. Configurez SPF et DKIM, publiez DMARC en observation, puis contrôlez de vrais messages et les rapports reçus. Renforcez la politique seulement après avoir corrigé les sources oubliées.

Utilisez la page Vérifier DMARC et SPF d’un domaine, puis suivez le tutoriel pour configurer SPF, DKIM et DMARC chez OVHcloud.

Pour déterminer l’ordre d’intervention lorsqu’un contrôle échoue, consultez comment prioriser une alerte sur un domaine. Retrouvez aussi les contenus associés dans la catégorie Domaines et surveillance.

Questions fréquentes

Quelle est la différence entre SPF, DKIM et DMARC ?

SPF autorise des serveurs, DKIM signe les messages et DMARC contrôle l’alignement avec le domaine visible tout en publiant une politique de traitement.

Faut-il configurer les trois mécanismes ensemble ?

Oui. SPF et DKIM fournissent les résultats d’authentification sur lesquels DMARC s’appuie. Leur utilisation conjointe facilite aussi le diagnostic des flux légitimes.

DMARC fonctionne-t-il si seul SPF est valide ?

Oui, si SPF est valide et aligné avec le domaine visible. Un DKIM valide et aligné peut également permettre la réussite DMARC.

Quelle politique DMARC choisir pour commencer ?

Commencez généralement avec p=none et une adresse de rapports fonctionnelle. Renforcez la politique seulement après avoir identifié les expéditeurs légitimes.

Publié le 2 août 2026 · mis à jour le 20 août 2026.