0Pricing
Cyber Security Academy · Leçon

Enregistrements SPF

Autoriser les serveurs de messagerie expéditeurs.

Enregistrements SPF est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Ce que résout SPF

SPF (cadre de politique de l’expéditeur) permet au propriétaire d’un domaine de publier la liste des serveurs de messagerie autorisés à envoyer des courriels en son nom. Les serveurs destinataires consultent cette liste pour détecter les expéditeurs falsifiés.

SPF répond à une seule question : Le serveur qui a remis ce message est-il autorisé à envoyer des courriels pour ce domaine ? Si ce n’est pas le cas, le message est suspect.

Publié sous forme d’enregistrement DNS TXT

Une politique SPF est publiée sous forme d’enregistrement TXT dans le DNS de votre domaine. Il doit y avoir exactement un enregistrement SPF par domaine.

Voici un exemple simple :

; DNS TXT record for company.com
company.com.  IN  TXT  "v=spf1 ip4:198.51.100.4 include:_spf.google.com -all"

Comment les destinataires vérifient SPF

Lorsqu’un serveur destinataire reçoit un message, il effectue la vérification SPF :

  • Lire le domaine de l’enveloppe MAIL FROM (le chemin de retour)
  • Rechercher l’enregistrement SPF TXT de ce domaine dans le DNS
  • Comparer l’IP du serveur qui se connecte à la liste des serveurs autorisés
  • Renvoyer un résultat : réussite, échec, échec modéré, neutre ou aucun résultat

Notez que SPF vérifie l’expéditeur de l’enveloppe, et non l’en-tête visible de l’expéditeur, une limite importante étudiée plus loin.

Mécanismes SPF

Un enregistrement SPF est constitué de mécanismes qui décrivent les expéditeurs autorisés :

ip4:198.51.100.4      authorize a single IPv4 address
ip4:198.51.100.0/24   authorize an IPv4 range
ip6:2001:db8::/32     authorize an IPv6 range
a                     authorize the domain's A record IP
mx                    authorize the domain's MX servers
include:_spf.vendor   include another domain's SPF (vendors)
all                   matches everything (use with a qualifier)

Qualificatifs et mécanisme all

Chaque mécanisme peut avoir un qualificatif qui définit le résultat lorsqu’il correspond :

+   Pass     (default if omitted)
-   Fail     (hard fail - reject)
~   SoftFail (mark suspicious, usually accept)
?   Neutral  (no policy stated)

Endings:
-all   reject anything not listed   (strict, recommended)
~all   soft-fail unlisted senders   (monitoring / rollout)
+all   allow everyone               (NEVER use - defeats SPF)

Le mécanisme include pour les fournisseurs

La plupart des organisations envoient du courrier via des services tiers : Google Workspace, Microsoft 365, des plateformes marketing et des systèmes de gestion des tickets. Le mécanisme include délègue la vérification aux propres enregistrements SPF de ces fournisseurs.

Par exemple, include:_spf.google.com récupère les plages autorisées de Google. Votre enregistrement reste ainsi facile à maintenir : le fournisseur met à jour ses plages et vous n’avez pas à le faire.

Chaque service d’envoi légitime doit être inclus, sinon son courrier échouera à la vérification SPF.

La limite de 10 recherches DNS

SPF impose une limite stricte : l’évaluation d’un enregistrement peut déclencher au maximum 10 recherches DNS. Des mécanismes comme include, a et mx consomment chacun une recherche, et les inclusions imbriquées s’accumulent rapidement.

Le dépassement de cette limite produit une erreur permanente, et la vérification SPF échoue effectivement. Pour y remédier :

  • Supprimez les inclusions inutilisées
  • Utilisez l’aplatissement SPF pour remplacer les inclusions par des plages d’adresses IP brutes
  • Regroupez les services d’envoi

SPF et échec du transfert

SPF présente une faiblesse bien connue : le transfert automatique le met en échec. Lorsqu’un message est transféré automatiquement, le serveur de transfert devient la nouvelle adresse IP de connexion, qui ne figure pas dans l’enregistrement SPF du domaine d’origine.

Le résultat est un échec SPF pour un message parfaitement légitime. C’est l’une des principales raisons pour lesquelles SPF seul est insuffisant et pour lesquelles DKIM (qui résiste au transfert) ainsi que l’alignement DMARC sont nécessaires.

SPF vérifie uniquement l’enveloppe

Une limitation essentielle : SPF valide le domaine MAIL FROM de l’enveloppe, et non le champ d’expéditeur visible que voit l’utilisateur.

Un attaquant peut réussir la vérification SPF pour son propre domaine dans l’enveloppe tout en affichant votre domaine dans le champ d’expéditeur. SPF indiquerait « réussi » alors que le message est usurpé aux yeux du lecteur.

DMARC comble cette lacune en exigeant que le domaine de l’enveloppe ou le domaine DKIM soit aligné sur le champ d’expéditeur visible.

Déployer SPF en toute sécurité

Déployez SPF progressivement pour éviter de bloquer les courriers légitimes :

  • Recensez chaque service qui envoie du courrier avec votre domaine
  • Créez l’enregistrement avec toutes les inclusions nécessaires
  • Commencez par ~all (échec souple) et surveillez les expéditeurs manquants
  • Lorsque vous êtes certain du résultat, renforcez la règle avec -all (échec strict)
  • Restez sous la limite de 10 recherches

Vérifiez l’enregistrement avec un outil de vérification du courrier avant et après chaque modification. Un enregistrement SPF incorrect peut envoyer silencieusement votre propre courrier dans les courriers indésirables.

Un enregistrement SPF réaliste

Voici un enregistrement pour une organisation qui utilise Google Workspace ainsi qu’un fournisseur marketing et un fournisseur d’assistance :

company.com.  IN  TXT  "v=spf1 \
  include:_spf.google.com \
  include:sendgrid.net \
  include:_spf.supportvendor.com \
  ip4:198.51.100.4 \
  -all"

; Listed senders pass; everything else hard-fails.

Vérification rapide

Vérifiez votre compréhension de SPF.

Récapitulatif

Vous avez appris comment fonctionne SPF :

  • SPF publie un enregistrement TXT DNS répertoriant les serveurs autorisés à envoyer du courrier pour un domaine
  • Les destinataires vérifient le domaine MAIL FROM de l’enveloppe par rapport à l’adresse IP de connexion
  • Il est constitué de mécanismes (ip4, a, mx, include) et de qualificatifs, et se termine par -all ou ~all
  • Méfiez-vous de la limite de 10 recherches, des problèmes liés au transfert et du fait que SPF vérifie uniquement l’enveloppe, pas le champ d’expéditeur visible
  • Déployez-le d’abord avec un échec souple, surveillez les résultats, puis renforcez-le avec un échec strict

Vous allez maintenant apprendre comment DKIM signe les messages au moyen de la cryptographie.

Questions Fréquemment Posées

La leçon « Enregistrements SPF » est-elle gratuite ?

Oui — le texte complet de « Enregistrements SPF » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Enregistrements SPF » ?

Autoriser les serveurs de messagerie expéditeurs. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Enregistrements SPF » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Comment fonctionne l’usurpation d’adresse électronique
  2. Enregistrements SPF
  3. Signature DKIM
  4. Politique et rapports DMARC
← Retour à Cyber Security Academy