Aller au contenu
Outil gratuit

Test SPF, DKIM et DMARC : vérifiez votre domaine en 10 secondes

Ce test SPF, DKIM et DMARC interroge les DNS de votre domaine et contrôle ses enregistrements MX, SPF, DKIM et DMARC, avec la correction à apporter pour chaque erreur. Il est gratuit, sans inscription, et ne conserve ni ne journalise aucune donnée.

Mis à jour le 8 min de lecture

Sommaire
  1. Que vérifie ce test SPF, DKIM et DMARC ?
  2. Qu'est-ce que SPF ?
  3. Qu'est-ce que DKIM ?
  4. Qu'est-ce que DMARC ?
  5. Ce que Gmail et Yahoo exigent des expéditeurs
  6. Les erreurs les plus fréquentes
  7. Après le test
  8. Questions fréquentes

Sans sélecteur, l'outil essaie les plus courants (Hostinger, Google Workspace, Microsoft 365…). Aucune donnée n'est conservée.

À retenir

  • Un seul enregistrement SPF par domaine, terminé par « ~all » ou « -all », avec 10 requêtes DNS au plus.
  • DKIM se vérifie par sélecteur : la clé est publiée sous « sélecteur._domainkey.votre-domaine.fr ».
  • DMARC : commencez par « p=none » avec une adresse « rua », puis durcissez la politique.
  • Gmail et Yahoo exigent SPF ou DKIM de tous les expéditeurs, et SPF, DKIM et DMARC des gros expéditeurs.

Que vérifie ce test SPF, DKIM et DMARC ?

Un test de délivrabilité email complet porte aussi sur la réputation, le volume et le contenu : le guide de la délivrabilité email les détaille. Cet outil se limite à la configuration DNS qui permet aux serveurs de réception d'authentifier vos emails ; il ne mesure pas l'arrivée en boîte de réception.

Les quatre contrôles du test
EnregistrementOù il est cherchéCe qui est vérifié
MXvotre-domaine.frAu moins un serveur de réception déclaré
SPFTXT de votre-domaine.frUn seul enregistrement « v=spf1 », sa terminaison « all », le nombre de requêtes DNS
DKIMTXT ou CNAME de sélecteur._domainkey.votre-domaine.frUne clé publiée pour au moins un sélecteur ; les clés révoquées sont signalées
DMARCTXT de _dmarc.votre-domaine.frUn seul enregistrement, sa politique « p= » et la présence de « rua »

Sans sélecteur indiqué, le test essaie les sélecteurs DKIM courants : hostingermail-a, google, selector1, selector2, default, k1, s1, mail, dkim, smtp, k2 et s2. Si votre fournisseur en utilise un autre, saisissez-le : le DNS ne donne pas la liste des sélecteurs d'un domaine.

Chaque test fait 15 requêtes DNS au plus. Aucune donnée n'est conservée ni journalisée ; le résultat reste 5 minutes en cache.

Qu'est-ce que SPF ?

SPF (Sender Policy Framework, RFC 7208) est un enregistrement TXT publié sur votre domaine qui liste les serveurs autorisés à envoyer des emails en son nom. Le serveur qui reçoit un message compare l'adresse du serveur expéditeur à cette liste.

Exemple publié par Hostinger : « v=spf1 include:_spf.mail.hostinger.com ~all ». « include » autorise les serveurs listés par Hostinger ; « ~all » dit comment traiter les autres. Un autre service d'envoi ajoute son include dans ce même enregistrement.

~all ou -all ?

Terminaisons d'un enregistrement SPF et résultat pour un serveur non listé
TerminaisonRésultat (RFC 7208)À utiliser ?
« -all »fail : le serveur n'est pas autoriséOui, quand la liste de vos services d'envoi est complète
« ~all »softfail : non autorisé, mais le message ne devrait pas être rejeté sur ce seul résultatOui, pour démarrer ou pendant un changement de service
« ?all »neutral : aucune affirmation, traité comme une absence de SPFNon
« +all » ou « all »pass : n'importe quel serveur est autoriséJamais

Avec « -all », un service d'envoi oublié dans la liste échoue à SPF : vérifiez-la avant de passer de « ~all » à « -all ».

La limite de 10 requêtes DNS

Les mécanismes include, a, mx, ptr et exists, et le modificateur redirect, déclenchent chacun une requête DNS. La RFC 7208 limite leur total à 10 pendant l'évaluation, include imbriqués compris ; au-delà, SPF renvoie une erreur permanente (permerror). ip4, ip6 et all ne comptent pas. Le test compte les mécanismes de votre enregistrement : ceux des services appelés par include s'y ajoutent.

Qu'est-ce que DKIM ?

DKIM (DomainKeys Identified Mail, RFC 6376) signe chaque email avec une clé privée. Le serveur de réception récupère la clé publique dans le DNS et vérifie la signature : il sait alors que le message a été signé pour votre domaine et n'a pas été modifié.

Un domaine peut publier plusieurs clés, par exemple une par service d'envoi. Chacune porte un nom, le sélecteur, et se trouve sous « sélecteur._domainkey.votre-domaine.fr ».

Où trouver votre sélecteur DKIM

  1. 1

    Envoyez-vous un email

    Depuis la boîte à vérifier, vers une autre de vos adresses.

  2. 2

    Affichez son en-tête complet

    Dans Gmail : « Plus », puis « Afficher l'original ». Les autres messageries ont une option équivalente.

  3. 3

    Lisez l'en-tête « DKIM-Signature »

    La balise « s= » donne le sélecteur, la balise « d= » le domaine signataire. Avec « d=votre-domaine.fr; s=hostingermail-a », la clé est publiée sous hostingermail-a._domainkey.votre-domaine.fr.

Certains fournisseurs gardent la clé chez eux : vous créez un CNAME vers leur enregistrement. Chez Hostinger, hostingermail-a._domainkey pointe vers hostingermail-a.dkim.mail.hostinger.com (de même pour -b et -c). Le test suit ces CNAME jusqu'à la clé.

Une clé dont la balise « p= » est vide est révoquée : selon la RFC 6376, les serveurs de réception devraient renvoyer une erreur pour toute signature qui y fait référence. Publiez la clé active ou corrigez le sélecteur. Gmail exige une clé d'au moins 1 024 bits pour les comptes Gmail personnels et conseille 2 048 bits ; Yahoo recommande aussi 1 024 bits au minimum.

Qu'est-ce que DMARC ?

DMARC s'appuie sur SPF et DKIM. Publié en TXT sous _dmarc.votre-domaine.fr, il indique ce que le propriétaire du domaine souhaite pour un email qui échoue à l'authentification, et où envoyer les rapports. Sa référence est la RFC 9989 (mai 2026), qui remplace la RFC 7489.

Exemple : « v=DMARC1; p=none; rua=mailto:dmarc@votre-domaine.fr ». La balise « rua » donne l'adresse qui reçoit les rapports agrégés. Sans elle, les serveurs ne doivent pas en produire : vous ne savez pas qui envoie au nom de votre domaine.

Les trois valeurs de la politique DMARC « p= »
ValeurCe que dit le propriétaire du domaine (RFC 9989)Quand l'utiliser
« p=none »Aucune préférence exprimée ; c'est aussi la valeur retenue si « p= » manqueAu démarrage, pour lire les rapports sans changer de politique
« p=quarantine »Un email qui échoue est suspect, même s'il peut être légitimeQuand les rapports montrent que vos envois légitimes passent
« p=reject »Tout échec signale un usage non autorisé du domaineQuand toutes vos sources d'envoi sont authentifiées et alignées

L'alignement

Un email passe DMARC si SPF ou DKIM réussit pour un domaine aligné avec celui de l'adresse « De » que voit le destinataire. En mode relâché, le mode par défaut, un même domaine principal suffit : news.votre-domaine.fr s'aligne avec votre-domaine.fr. En mode strict, les deux doivent être identiques.

Si un service envoie avec sa propre adresse de retour, SPF réussit pour son domaine, pas pour le vôtre : seule une signature DKIM à votre nom aligne alors le message.

Ce que Gmail et Yahoo exigent des expéditeurs

Exigences de Gmail envers les expéditeurs, en vigueur depuis février 2024
ExigenceTous les expéditeursGros expéditeurs
SPF et DKIMSPF ou DKIMSPF et DKIM
DMARCNon exigéExigé, « p=none » accepté
Domaine « De » alignéNon exigéAvec le domaine SPF ou DKIM
DNS inverse (PTR) et TLSExigésExigés
Taux de spam signaléMoins de 0,3 %Moins de 0,3 %
Désinscription en un clicNon exigéePour les messages marketing

Source : Google, Email sender guidelines (relevé le 7 octobre 2026)

Pour Gmail, un gros expéditeur envoie environ 5 000 emails ou plus en 24 heures vers des comptes Gmail personnels, tous les envois du domaine principal cumulés ; ce statut est définitif. Ces règles ne visent pas les comptes Google Workspace. Depuis novembre 2025, Gmail durcit leur application, avec des refus temporaires et définitifs.

Yahoo applique les mêmes exigences depuis février 2024 et recommande fortement une adresse « rua » aux gros expéditeurs, mais ne publie aucun seuil de volume. Publier SPF, DKIM et DMARC dès le premier envoi évite de dépendre d'un seuil que vous ne connaissez pas.

Les erreurs les plus fréquentes

Erreurs signalées par le test, conséquences et corrections
ErreurConséquenceCorrection
Plusieurs enregistrements SPFErreur permanente (permerror) : aucun n'est appliquéFusionnez-les en un seul « v=spf1 » qui reprend tous vos include
« +all » ou « ?all »« +all » autorise n'importe quel serveur ; « ?all » n'affirme rienTerminez par « ~all » ou « -all »
Plus de 10 requêtes DNS dans le SPFErreur permanente : SPF échoueRetirez les services inutilisés ou remplacez un include par ses plages ip4 et ip6
Clé DKIM révoquée (« p= » vide)Les signatures qui l'utilisent échouentPubliez la clé active ou corrigez le sélecteur
Plusieurs enregistrements DMARCLes serveurs de réception les écartent tousGardez-en un seul sous _dmarc
DMARC sans « rua »Aucun rapport agrégéAjoutez « rua=mailto: » suivi d'une adresse que vous lisez
Pas de MXLes réponses de vos prospects n'ont pas de destination déclaréeAjoutez les MX de votre hébergeur de messagerie

Aucune de ces erreurs n'empêche un email de partir : elles n'apparaissent que du côté du serveur qui le reçoit. D'où l'intérêt de vérifier SPF, DKIM et DMARC avant chaque campagne.

Après le test

Corrigez d'abord ce qui fait échouer l'authentification : plusieurs SPF, plus de 10 requêtes, clé révoquée. Relancez le test après 5 minutes, le temps que le cache expire, en comptant aussi la durée de vie (TTL) de l'ancien enregistrement.

Un domaine correct aujourd'hui peut ne plus l'être demain : un second SPF ajouté pour un nouveau service, une clé DKIM changée, un DMARC effacé par erreur.

Des DNS corrects ne suffisent pas : une boîte neuve se prépare avec le warm-up de vos boîtes mail et une montée progressive du volume. La méthode complète, du ciblage aux relances, est dans le guide du cold emailing.

Notre logiciel de prospection par email réunit ces contrôles, le warm-up et des garde-fous d'envoi : voyez comment MailProspect protège votre délivrabilité.

Questions fréquentes

Comment vérifier son enregistrement SPF ?

Saisissez votre domaine dans l'outil en haut de cette page : il lit l'enregistrement TXT qui commence par « v=spf1 » et vérifie qu'il est unique, qu'il se termine par « ~all » ou « -all » et qu'il ne dépasse pas 10 requêtes DNS. Dans la zone DNS de votre hébergeur, un seul TXT doit commencer par « v=spf1 ».

Comment trouver son sélecteur DKIM ?

Envoyez-vous un email depuis la boîte concernée, affichez son en-tête complet et cherchez « DKIM-Signature » : la balise « s= » donne le sélecteur, la balise « d= » le domaine signataire. La clé se trouve sous « sélecteur._domainkey.domaine ». Chez Hostinger, les sélecteurs sont hostingermail-a, hostingermail-b et hostingermail-c.

Quelle politique DMARC choisir ?

Commencez par « p=none » avec une adresse « rua » : vous recevez les rapports sans demander de traitement particulier pour les emails qui échouent. Quand ils montrent que vos envois légitimes passent SPF ou DKIM avec un domaine aligné, passez à « p=quarantine », puis à « p=reject ». Gmail et Yahoo acceptent « p=none ».

Pourquoi plusieurs enregistrements SPF posent problème ?

La RFC 7208 n'autorise qu'un seul enregistrement SPF par domaine. S'il en trouve plusieurs, le serveur de réception renvoie une erreur permanente (permerror) et aucun n'est appliqué : vos emails ne passent plus SPF. Cela arrive quand un nouveau service d'envoi fait ajouter son propre « v=spf1 » : fusionnez ses include dans l'enregistrement existant.

Sources

À lire aussi

Essayez MailProspect gratuitement pendant 14 jours

Toutes les fonctionnalités, sans carte bancaire : connectez une boîte, importez vos prospects et lancez votre première séquence.