⌚ Environ 2 min de lecture
SPF autorise des serveurs à envoyer pour un domaine. DKIM ajoute une signature cryptographique permettant de vérifier qu’un message n’a pas été modifié et qu’il a été signé par le domaine attendu.
En brefIl faut idéalement déployer SPF et DKIM ensemble, puis appliquer DMARC. Aucun des deux ne constitue à lui seul une protection complète contre l’usurpation.
Solution A
SPF
SPF est une politique DNS qui liste les sources autorisées à émettre des emails pour un domaine.
Points clés
- Publié dans un enregistrement TXT
- Évalué à partir du domaine de l’enveloppe SMTP
- Peut échouer lors de certaines redirections
Solution B
DKIM
DKIM signe certains en-têtes et le contenu avec une clé privée ; la clé publique est publiée dans le DNS.
Points clés
- Utilise un sélecteur DKIM
- Résiste mieux aux transferts simples si le message n’est pas modifié
- Vérifie l’intégrité et l’identité du domaine signataire
Tableau comparatif
| Critère | SPF | DKIM |
|---|---|---|
| Mécanisme | Autorisation par adresse IP ou source | Signature cryptographique |
| Publication DNS | Un enregistrement SPF | Une clé publique par sélecteur |
| Protège contre | Serveurs non autorisés | Altération et usurpation du domaine signataire |
| Lien avec DMARC | Peut fournir l’alignement SPF | Peut fournir l’alignement DKIM |
Choisissez SPF si…
Vous devez déclarer quels services ont le droit d’envoyer pour le domaine.
Choisissez DKIM si…
Votre plateforme de messagerie permet de signer les messages avec DKIM.
À retenir
Il faut idéalement déployer SPF et DKIM ensemble, puis appliquer DMARC. Aucun des deux ne constitue à lui seul une protection complète contre l’usurpation.