Vérificateur de sécurité e-mail
Des attaquants peuvent-ils envoyer des e-mails qui semblent provenir de votre domaine ? Vérifiez vos enregistrements SPF, DMARC et DKIM en quelques secondes et obtenez une note claire avec des correctifs.
S’exécute entièrement dans votre navigateur via le DNS public. Rien n’est stocké, aucun e-mail requis.
SPF, DMARC et DKIM, expliqués
Que fait ce vérificateur de sécurité e-mail ?
Il interroge les enregistrements DNS SPF, DMARC et DKIM de votre domaine et note leur capacité à vous protéger contre l’usurpation d’e-mails et le phishing. SPF indique quels serveurs peuvent envoyer du courrier au nom de votre domaine, DMARC dit aux destinataires quoi faire des messages qui échouent, et DKIM signe cryptographiquement vos messages pour empêcher toute altération. La vérification s’exécute dans votre navigateur via le DNS public — rien n’est stocké et aucune adresse e-mail n’est requise.
Qu’est-ce qu’une bonne politique DMARC ?
DMARC comporte trois niveaux d’application : p=none (surveillance seule — les messages usurpés sont toujours distribués), p=quarantine (les messages usurpés vont dans les indésirables) et p=reject (les messages usurpés sont rejetés). p=reject est le plus strict et l’état cible recommandé. De nombreux domaines commencent en p=none pour collecter des rapports, puis passent à quarantine puis reject une fois les expéditeurs légitimes vérifiés.
Que signifient « ~all » et « -all » dans SPF ?
« -all » (échec strict) demande aux destinataires de rejeter le courrier provenant de serveurs absents de votre enregistrement SPF — c’est le réglage recommandé. « ~all » (échec souple) marque ce courrier comme suspect mais le distribue quand même, si bien que l’usurpation n’est pas réellement bloquée. Si votre enregistrement se termine par ~all, passez à -all une fois que vous avez confirmé que tous les services d’envoi légitimes sont listés.
Pourquoi l’usurpation d’e-mails compte-t-elle pour la conformité ?
Un domaine usurpable constitue un risque direct de phishing et de compromission de messagerie professionnelle, et l’authentification des e-mails figure dans SOC 2, ISO 27001 et les revues générales de posture de sécurité. C’est aussi l’une des premières choses que vérifient les attaquants et les fournisseurs de notation de sécurité. La gestion de surface d’attaque de CATAAM signale automatiquement les faiblesses SPF/DMARC aux côtés des services exposés, du TLS et des en-têtes de sécurité.
Est-ce la même chose que le scan de surface d’attaque de CATAAM ?
Il s’agit du volet sécurité e-mail, exécuté instantanément et sans inscription. Le scan complet de surface d’attaque de CATAAM couvre également les services exposés, les ports ouverts, la configuration TLS/SSL, les en-têtes de sécurité et plus encore, et vous attribue un score de fragilité comparé à 1 171 organisations. Lancez le scan complet pour voir l’ensemble de votre empreinte externe.