Enregistrements SPF
Autoriser les serveurs de messagerie expéditeurs.
Enregistrements SPF est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Ce que résout SPF
SPF (cadre de politique de l’expéditeur) permet au propriétaire d’un domaine de publier la liste des serveurs de messagerie autorisés à envoyer des courriels en son nom. Les serveurs destinataires consultent cette liste pour détecter les expéditeurs falsifiés.
SPF répond à une seule question : Le serveur qui a remis ce message est-il autorisé à envoyer des courriels pour ce domaine ? Si ce n’est pas le cas, le message est suspect.
Publié sous forme d’enregistrement DNS TXT
Une politique SPF est publiée sous forme d’enregistrement TXT dans le DNS de votre domaine. Il doit y avoir exactement un enregistrement SPF par domaine.
Voici un exemple simple :
; DNS TXT record for company.com
company.com. IN TXT "v=spf1 ip4:198.51.100.4 include:_spf.google.com -all"Comment les destinataires vérifient SPF
Lorsqu’un serveur destinataire reçoit un message, il effectue la vérification SPF :
- Lire le domaine de l’enveloppe MAIL FROM (le chemin de retour)
- Rechercher l’enregistrement SPF TXT de ce domaine dans le DNS
- Comparer l’IP du serveur qui se connecte à la liste des serveurs autorisés
- Renvoyer un résultat : réussite, échec, échec modéré, neutre ou aucun résultat
Notez que SPF vérifie l’expéditeur de l’enveloppe, et non l’en-tête visible de l’expéditeur, une limite importante étudiée plus loin.
Mécanismes SPF
Un enregistrement SPF est constitué de mécanismes qui décrivent les expéditeurs autorisés :
ip4:198.51.100.4 authorize a single IPv4 address
ip4:198.51.100.0/24 authorize an IPv4 range
ip6:2001:db8::/32 authorize an IPv6 range
a authorize the domain's A record IP
mx authorize the domain's MX servers
include:_spf.vendor include another domain's SPF (vendors)
all matches everything (use with a qualifier)Qualificatifs et mécanisme all
Chaque mécanisme peut avoir un qualificatif qui définit le résultat lorsqu’il correspond :
+ Pass (default if omitted)
- Fail (hard fail - reject)
~ SoftFail (mark suspicious, usually accept)
? Neutral (no policy stated)
Endings:
-all reject anything not listed (strict, recommended)
~all soft-fail unlisted senders (monitoring / rollout)
+all allow everyone (NEVER use - defeats SPF)Le mécanisme include pour les fournisseurs
La plupart des organisations envoient du courrier via des services tiers : Google Workspace, Microsoft 365, des plateformes marketing et des systèmes de gestion des tickets. Le mécanisme include délègue la vérification aux propres enregistrements SPF de ces fournisseurs.
Par exemple, include:_spf.google.com récupère les plages autorisées de Google. Votre enregistrement reste ainsi facile à maintenir : le fournisseur met à jour ses plages et vous n’avez pas à le faire.
Chaque service d’envoi légitime doit être inclus, sinon son courrier échouera à la vérification SPF.
La limite de 10 recherches DNS
SPF impose une limite stricte : l’évaluation d’un enregistrement peut déclencher au maximum 10 recherches DNS. Des mécanismes comme include, a et mx consomment chacun une recherche, et les inclusions imbriquées s’accumulent rapidement.
Le dépassement de cette limite produit une erreur permanente, et la vérification SPF échoue effectivement. Pour y remédier :
- Supprimez les inclusions inutilisées
- Utilisez l’aplatissement SPF pour remplacer les inclusions par des plages d’adresses IP brutes
- Regroupez les services d’envoi
SPF et échec du transfert
SPF présente une faiblesse bien connue : le transfert automatique le met en échec. Lorsqu’un message est transféré automatiquement, le serveur de transfert devient la nouvelle adresse IP de connexion, qui ne figure pas dans l’enregistrement SPF du domaine d’origine.
Le résultat est un échec SPF pour un message parfaitement légitime. C’est l’une des principales raisons pour lesquelles SPF seul est insuffisant et pour lesquelles DKIM (qui résiste au transfert) ainsi que l’alignement DMARC sont nécessaires.
SPF vérifie uniquement l’enveloppe
Une limitation essentielle : SPF valide le domaine MAIL FROM de l’enveloppe, et non le champ d’expéditeur visible que voit l’utilisateur.
Un attaquant peut réussir la vérification SPF pour son propre domaine dans l’enveloppe tout en affichant votre domaine dans le champ d’expéditeur. SPF indiquerait « réussi » alors que le message est usurpé aux yeux du lecteur.
DMARC comble cette lacune en exigeant que le domaine de l’enveloppe ou le domaine DKIM soit aligné sur le champ d’expéditeur visible.
Déployer SPF en toute sécurité
Déployez SPF progressivement pour éviter de bloquer les courriers légitimes :
- Recensez chaque service qui envoie du courrier avec votre domaine
- Créez l’enregistrement avec toutes les inclusions nécessaires
- Commencez par
~all(échec souple) et surveillez les expéditeurs manquants - Lorsque vous êtes certain du résultat, renforcez la règle avec
-all(échec strict) - Restez sous la limite de 10 recherches
Vérifiez l’enregistrement avec un outil de vérification du courrier avant et après chaque modification. Un enregistrement SPF incorrect peut envoyer silencieusement votre propre courrier dans les courriers indésirables.
Un enregistrement SPF réaliste
Voici un enregistrement pour une organisation qui utilise Google Workspace ainsi qu’un fournisseur marketing et un fournisseur d’assistance :
company.com. IN TXT "v=spf1 \
include:_spf.google.com \
include:sendgrid.net \
include:_spf.supportvendor.com \
ip4:198.51.100.4 \
-all"
; Listed senders pass; everything else hard-fails.Vérification rapide
Vérifiez votre compréhension de SPF.
Récapitulatif
Vous avez appris comment fonctionne SPF :
- SPF publie un enregistrement TXT DNS répertoriant les serveurs autorisés à envoyer du courrier pour un domaine
- Les destinataires vérifient le domaine MAIL FROM de l’enveloppe par rapport à l’adresse IP de connexion
- Il est constitué de mécanismes (ip4, a, mx, include) et de qualificatifs, et se termine par
-allou~all - Méfiez-vous de la limite de 10 recherches, des problèmes liés au transfert et du fait que SPF vérifie uniquement l’enveloppe, pas le champ d’expéditeur visible
- Déployez-le d’abord avec un échec souple, surveillez les résultats, puis renforcez-le avec un échec strict
Vous allez maintenant apprendre comment DKIM signe les messages au moyen de la cryptographie.
Questions Fréquemment Posées
La leçon « Enregistrements SPF » est-elle gratuite ?
Oui — le texte complet de « Enregistrements SPF » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Enregistrements SPF » ?
Autoriser les serveurs de messagerie expéditeurs. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « Enregistrements SPF » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Comment fonctionne l’usurpation d’adresse électronique
- Enregistrements SPF
- Signature DKIM
- Politique et rapports DMARC