Blogue
Est-ce que ton domaine courriel peut être usurpé?
Sans DMARC en rejet, quelqu'un peut envoyer un courriel qui affiche ton adresse exacte. Voici comment le vérifier gratuitement et quoi corriger, dans l'ordre.
Philippe Daoust, fondateur
La réponse courte
Oui, si trois enregistrements DNS manquent ou sont mal réglés : SPF, DKIM et DMARC. Sans DMARC en mode rejet, un fraudeur peut envoyer un courriel qui affiche ton adresse exacte, et la boîte du destinataire n'a aucune consigne pour le refuser. Tu peux le vérifier gratuitement, sans rien installer, avec notre vérificateur de domaine.
Pourquoi ça te concerne, même si tu n'envoies pas d'infolettre
La fraude qui coûte le plus cher à une PME n'est souvent pas un virus. C'est un courriel qui semble venir d'un dirigeant ou d'un fournisseur et qui demande de payer une facture ou de changer des coordonnées bancaires.
Si ton domaine n'est pas protégé, ce courriel peut porter ton adresse exacte. Ni ton client ni ton comptable n'ont alors de raison de douter.
Le Centre canadien pour la cybersécurité recommande aux organisations de mettre en place SPF, DKIM et DMARC précisément pour réduire ce risque.
Les trois enregistrements, en clair
- SPF : la liste des serveurs autorisés à envoyer au nom de ton domaine. Terminé par
-all, il dit « tous les autres sont refusés ». - DKIM : une signature ajoutée à chaque courriel sortant, que le destinataire peut vérifier.
- DMARC : la consigne donnée aux destinataires quand un courriel échoue aux deux premiers contrôles. En
p=none, on observe sans rien bloquer. Enp=quarantine, le faux courriel va aux indésirables. Enp=reject, il est refusé.
Un domaine est vraiment protégé quand DMARC est en p=reject. C'est la seule étape qui empêche le faux courriel d'arriver.
Comment vérifier ton domaine
- Va sur prosperit.tech/verifier.
- Entre ton domaine, c'est-à-dire la partie après le @ de ton adresse.
- Lis la note et les contrôles : chacun affiche son état et son impact.
Tu vois le résultat sans laisser ton courriel. Si tu veux le détail de quoi corriger et dans quel ordre, tu peux demander le rapport.
Un exemple réel : notre propre domaine
On ne publie pas les résultats de nos clients. On peut par contre montrer le nôtre. Vérifié le 26 septembre 2026 avec le même outil, prosperit.tech obtient A (96 sur 100) :
| Contrôle | État | Ce qu'on lit |
|---|---|---|
| SPF | Strict | v=spf1 include:spf.protection.outlook.com -all |
| DMARC | Rejet | v=DMARC1; p=reject avec une adresse de rapports |
| DKIM | Publié | sélecteurs selector1 et selector2 (Microsoft 365) |
| MTA-STS | Appliqué | le chiffrement est exigé entre serveurs |
| DNSSEC | Signé | les réponses DNS ne peuvent pas être falsifiées |
| BIMI | Partiel | logo publié, sans certificat de marque |
Le seul point incomplet, BIMI, est optionnel : il sert à afficher un logo dans certaines boîtes de réception, pas à bloquer la fraude.
Dans quel ordre corriger
- Publier un seul SPF qui liste tous tes services d'envoi : Microsoft 365, outil d'infolettre, logiciel de facturation.
- Activer DKIM dans chaque service qui envoie en ton nom.
- Publier DMARC en
p=noneavec une adresse de rapports, puis lire ces rapports. - Passer en
p=quarantine, puis enp=reject, quand les rapports ne montrent plus d'envoi légitime qui échoue.
Aller directement en rejet sans lire les rapports, c'est risquer de bloquer ta propre facturation ou ton infolettre.
Ce que ça ne règle pas
DMARC protège ton domaine exact. Il n'empêche pas un fraudeur d'enregistrer un domaine qui ressemble au tien, avec une lettre changée, ni de pirater une vraie boîte. Pour ça, il faut la double authentification sur les comptes et de la vigilance à la réception.
Les grands fournisseurs l'exigent déjà
Depuis le 1er février 2024, Gmail exige SPF ou DKIM de tous les expéditeurs, et DMARC de ceux qui envoient plus de 5 000 messages par jour. Microsoft applique des exigences semblables aux gros expéditeurs vers Outlook.com depuis le 5 mai 2025. Un domaine mal configuré peut donc voir ses courriels refusés, même sans aucune fraude.
Questions fréquentes
DMARC peut-il bloquer mes propres courriels?
Oui, s'il passe en rejet avant que tous tes services d'envoi soient inscrits dans SPF et signent avec DKIM. C'est pour ça qu'on commence en p=none.
J'ai Microsoft 365. Est-ce que c'est réglé d'office? Non. Microsoft 365 fournit DKIM, mais il faut l'activer pour ton domaine, et DMARC n'est jamais publié automatiquement.
Qui peut faire le changement? La personne ou l'entreprise qui gère le DNS de ton domaine : ton registraire, Cloudflare ou ton fournisseur TI.
Prochaine étape
Vérifie ton domaine sur prosperit.tech/verifier. Si la note est sous A, demande le rapport : on te dit quoi corriger, dans quel ordre, et on peut le faire avec toi.
Sources
- Centre canadien pour la cybersécurité, Directives de mise en œuvre : protection du domaine de courrier (ITSP.40.065 v1.1) : cyber.gc.ca
- Google, Exigences pour les expéditeurs (en vigueur le 1er février 2024) : support.google.com/a/answer/81126
- Microsoft, Outlook's New Requirements for High-Volume Senders (30 avril 2025, en vigueur le 5 mai 2025) : techcommunity.microsoft.com
Une question sur ton TI?
On répond vite, sans jargon, en français ou en anglais, et la première conversation ne coûte rien.