Les en-têtes d'un email contiennent l'historique complet de son acheminement (une ligne Received par serveur traversé) et, le plus souvent, le résultat de son authentification tel que vu par le serveur receveur (Authentication-Results). Collez des en-têtes bruts ci-dessous pour les décoder.
Chaque serveur qui relaie un email ajoute une ligne Received en haut du message. Résultat : la ligne Received la plus récente (l'ultime relais avant votre boîte de réception) apparaît en premier, et la plus ancienne (le tout premier serveur d'envoi) apparaît en dernier — il faut donc lire les en-têtes de bas en haut pour suivre le trajet chronologique.
L'en-tête Authentication-Results, ajouté par le serveur receveur, résume le résultat des vérifications SPF, DKIM et DMARC pour ce message précis : c'est la vérité telle que l'a vue le destinataire, pas une simulation.
Attention à ne pas confondre l'en-tête From (affiché à l'utilisateur, celui que DMARC protège) et le Return-Path (l'adresse d'enveloppe, celle que SPF vérifie) : ce sont deux champs distincts qui peuvent légitimement différer.
Le trajet chronologique se lit de bas en haut : le premier serveur d'envoi est en bas de la liste des en-têtes Received, le dernier relais (souvent le vôtre) est en haut.
From est l'adresse affichée au destinataire (protégée par DMARC via DKIM/SPF alignés). Return-Path est l'adresse d'enveloppe utilisée pour les bounces (vérifiée par SPF). Un écart entre les deux est normal dans certains cas (mailing lists, outils d'envoi) mais doit rester aligné avec DMARC.
C'est le symptôme classique d'un défaut d'alignement : SPF valide bien l'IP d'envoi pour le domaine du Return-Path, mais ce domaine ne correspond pas (ou pas suffisamment) à celui affiché dans From.
Dans Gmail : ouvrez l'email, menu ⋮ puis « Afficher l'original ». Dans Outlook : Fichier > Propriétés, ou le menu contextuel du message selon la version. Copiez le texte brut affiché et collez-le dans l'outil ci-dessus.
DMARC exige non seulement que SPF (ou DKIM) réussisse, mais aussi que le domaine validé soit aligné avec celui de l'en-tête From. Si SPF valide le Return-Path d'un domaine tiers (un outil d'envoi, par exemple) non aligné avec votre domaine affiché, DMARC échoue malgré un SPF techniquement valide.
C'est un résumé, ajouté par le serveur receveur, des résultats de vérification SPF, DKIM et DMARC pour ce message précis (pass, fail, softfail, none...). C'est la source la plus fiable pour savoir comment un email a réellement été perçu par son destinataire.
En comparant l'horodatage de la première ligne Received (envoi) et de la dernière (réception), ou hop par hop pour identifier un relais particulièrement lent. L'outil ci-dessus calcule ce délai automatiquement.
Un compte Stampcheck gratuit vous donne accès aux 8 outils, à l'audit complet en un seul passage et à l'historique de vos résultats.