Vérificateur SPF

Vérificateur SPF gratuit : testez votre enregistrement en quelques secondes

Un enregistrement SPF (Sender Policy Framework) est une entrée DNS de type TXT qui liste les serveurs autorisés à envoyer des emails au nom de votre domaine. Il permet aux serveurs receveurs de rejeter les messages envoyés par des expéditeurs non autorisés. Entrez votre domaine ci-dessous pour vérifier le vôtre.

Outil gratuit sans compte, usage limité par heure. Créez un compte gratuit pour un accès plus large et l'historique de vos audits.

Qu'est-ce que le SPF ?

SPF (RFC 7208) répond à une question simple : « ce serveur a-t-il le droit d'envoyer des emails pour ce domaine ? ». La réponse est publiée dans le DNS sous la forme d'un enregistrement TXT commençant par v=spf1, qui liste des mécanismes (adresses IP, domaines à inclure, serveurs MX...) et se termine par une qualification par défaut (~all, -all, etc.).

Le serveur receveur compare l'adresse IP de l'expéditeur à cette liste. Si elle n'y figure pas, le message est marqué comme suspect (softfail) ou rejeté (fail), selon le mécanisme final choisi.

SPF vérifie l'adresse d'enveloppe (Return-Path), pas l'en-tête From affiché à l'utilisateur. C'est pour cela qu'il doit toujours être complété par DKIM et DMARC : seul DMARC vérifie que le domaine visible par le destinataire correspond bien au domaine authentifié.

Erreurs fréquentes

Plus de 10 lookups DNS

La RFC 7208 limite à 10 le nombre de lookups DNS déclenchés par un enregistrement SPF (include, a, mx, exists, redirect). Au-delà, la vérification échoue en permerror et SPF est ignoré, même s'il est bien configuré.

Deux enregistrements SPF

Un domaine ne doit avoir qu'un seul enregistrement TXT v=spf1. S'il y en a deux (souvent après l'ajout d'un nouvel outil d'envoi sans fusionner l'existant), la norme impose de considérer le SPF comme invalide.

Mécanisme +all

+all autorise n'importe quel serveur au monde à envoyer des emails « au nom » du domaine — cela revient à désactiver SPF. Utilisez ~all (softfail, recommandé en phase de mise en place) ou -all (fail strict, une fois sûr de la liste).

Oublier un expéditeur légitime

Un nouvel outil d'envoi (CRM, plateforme transactionnelle, service de newsletter) doit être ajouté à l'enregistrement SPF existant, jamais dans un second enregistrement séparé.

Questions fréquentes

Ce que vous vous demandez sûrement

Combien de lookups DNS maximum pour un enregistrement SPF ?

10 lookups maximum, cumulés sur tout l'enregistrement y compris les include imbriqués (RFC 7208 §4.6.4). Au-delà, le résultat est permerror et le SPF entier est ignoré par le serveur receveur.

Pourquoi ai-je deux enregistrements SPF sur mon domaine ?

C'est généralement le résultat d'ajouts successifs d'outils d'envoi sans fusionner l'enregistrement existant. Un domaine ne doit avoir qu'un seul enregistrement v=spf1 : il faut fusionner tous les mécanismes dans une seule ligne.

SPF softfail (~all) ou fail (-all) : lequel choisir ?

Commencez par ~all (softfail) le temps de vérifier que tous vos expéditeurs légitimes sont bien listés, sans risquer de bloquer des emails valides. Passez à -all (fail strict) une fois la liste stabilisée et vérifiée.

SPF suffit-il à protéger mon domaine contre l'usurpation ?

Non. SPF ne vérifie que l'adresse d'enveloppe (Return-Path), pas l'en-tête From affiché au destinataire. Sans DMARC pour imposer l'alignement entre les deux, un attaquant peut passer SPF avec son propre domaine tout en usurpant votre nom affiché.

Comment vérifier mon enregistrement SPF manuellement ?

Avec la commande dig txt votredomaine.com (ou nslookup -type=txt sur Windows), puis repérez la ligne commençant par v=spf1. L'outil ci-dessus fait cette vérification et calcule aussi le nombre de lookups DNS consommés.

Passez à l'action

Automatisez cette vérification sur tous vos domaines

Un compte Stampcheck gratuit vous donne accès aux 8 outils, à l'audit complet en un seul passage et à l'historique de vos résultats.

Gratuit pour démarrer Sans carte bancaire Résultat en quelques secondes