Sommaire
À retenir
- Un seul enregistrement SPF par domaine, terminé par « ~all » ou « -all », avec 10 requêtes DNS au plus.
- DKIM se vérifie par sélecteur : la clé est publiée sous « sélecteur._domainkey.votre-domaine.fr ».
- DMARC : commencez par « p=none » avec une adresse « rua », puis durcissez la politique.
- Gmail et Yahoo exigent SPF ou DKIM de tous les expéditeurs, et SPF, DKIM et DMARC des gros expéditeurs.
Que vérifie ce test SPF, DKIM et DMARC ?
Un test de délivrabilité email complet porte aussi sur la réputation, le volume et le contenu : le guide de la délivrabilité email les détaille. Cet outil se limite à la configuration DNS qui permet aux serveurs de réception d'authentifier vos emails ; il ne mesure pas l'arrivée en boîte de réception.
| Enregistrement | Où il est cherché | Ce qui est vérifié |
|---|---|---|
| MX | votre-domaine.fr | Au moins un serveur de réception déclaré |
| SPF | TXT de votre-domaine.fr | Un seul enregistrement « v=spf1 », sa terminaison « all », le nombre de requêtes DNS |
| DKIM | TXT ou CNAME de sélecteur._domainkey.votre-domaine.fr | Une clé publiée pour au moins un sélecteur ; les clés révoquées sont signalées |
| DMARC | TXT de _dmarc.votre-domaine.fr | Un seul enregistrement, sa politique « p= » et la présence de « rua » |
Sans sélecteur indiqué, le test essaie les sélecteurs DKIM courants : hostingermail-a, google, selector1, selector2, default, k1, s1, mail, dkim, smtp, k2 et s2. Si votre fournisseur en utilise un autre, saisissez-le : le DNS ne donne pas la liste des sélecteurs d'un domaine.
Chaque test fait 15 requêtes DNS au plus. Aucune donnée n'est conservée ni journalisée ; le résultat reste 5 minutes en cache.
Qu'est-ce que SPF ?
SPF (Sender Policy Framework, RFC 7208) est un enregistrement TXT publié sur votre domaine qui liste les serveurs autorisés à envoyer des emails en son nom. Le serveur qui reçoit un message compare l'adresse du serveur expéditeur à cette liste.
Exemple publié par Hostinger : « v=spf1 include:_spf.mail.hostinger.com ~all ». « include » autorise les serveurs listés par Hostinger ; « ~all » dit comment traiter les autres. Un autre service d'envoi ajoute son include dans ce même enregistrement.
~all ou -all ?
| Terminaison | Résultat (RFC 7208) | À utiliser ? |
|---|---|---|
| « -all » | fail : le serveur n'est pas autorisé | Oui, quand la liste de vos services d'envoi est complète |
| « ~all » | softfail : non autorisé, mais le message ne devrait pas être rejeté sur ce seul résultat | Oui, pour démarrer ou pendant un changement de service |
| « ?all » | neutral : aucune affirmation, traité comme une absence de SPF | Non |
| « +all » ou « all » | pass : n'importe quel serveur est autorisé | Jamais |
Avec « -all », un service d'envoi oublié dans la liste échoue à SPF : vérifiez-la avant de passer de « ~all » à « -all ».
La limite de 10 requêtes DNS
Les mécanismes include, a, mx, ptr et exists, et le modificateur redirect, déclenchent chacun une requête DNS. La RFC 7208 limite leur total à 10 pendant l'évaluation, include imbriqués compris ; au-delà, SPF renvoie une erreur permanente (permerror). ip4, ip6 et all ne comptent pas. Le test compte les mécanismes de votre enregistrement : ceux des services appelés par include s'y ajoutent.
Qu'est-ce que DKIM ?
DKIM (DomainKeys Identified Mail, RFC 6376) signe chaque email avec une clé privée. Le serveur de réception récupère la clé publique dans le DNS et vérifie la signature : il sait alors que le message a été signé pour votre domaine et n'a pas été modifié.
Un domaine peut publier plusieurs clés, par exemple une par service d'envoi. Chacune porte un nom, le sélecteur, et se trouve sous « sélecteur._domainkey.votre-domaine.fr ».
Où trouver votre sélecteur DKIM
- 1
Envoyez-vous un email
Depuis la boîte à vérifier, vers une autre de vos adresses.
- 2
Affichez son en-tête complet
Dans Gmail : « Plus », puis « Afficher l'original ». Les autres messageries ont une option équivalente.
- 3
Lisez l'en-tête « DKIM-Signature »
La balise « s= » donne le sélecteur, la balise « d= » le domaine signataire. Avec « d=votre-domaine.fr; s=hostingermail-a », la clé est publiée sous hostingermail-a._domainkey.votre-domaine.fr.
Certains fournisseurs gardent la clé chez eux : vous créez un CNAME vers leur enregistrement. Chez Hostinger, hostingermail-a._domainkey pointe vers hostingermail-a.dkim.mail.hostinger.com (de même pour -b et -c). Le test suit ces CNAME jusqu'à la clé.
Une clé dont la balise « p= » est vide est révoquée : selon la RFC 6376, les serveurs de réception devraient renvoyer une erreur pour toute signature qui y fait référence. Publiez la clé active ou corrigez le sélecteur. Gmail exige une clé d'au moins 1 024 bits pour les comptes Gmail personnels et conseille 2 048 bits ; Yahoo recommande aussi 1 024 bits au minimum.
Qu'est-ce que DMARC ?
DMARC s'appuie sur SPF et DKIM. Publié en TXT sous _dmarc.votre-domaine.fr, il indique ce que le propriétaire du domaine souhaite pour un email qui échoue à l'authentification, et où envoyer les rapports. Sa référence est la RFC 9989 (mai 2026), qui remplace la RFC 7489.
Exemple : « v=DMARC1; p=none; rua=mailto:dmarc@votre-domaine.fr ». La balise « rua » donne l'adresse qui reçoit les rapports agrégés. Sans elle, les serveurs ne doivent pas en produire : vous ne savez pas qui envoie au nom de votre domaine.
| Valeur | Ce que dit le propriétaire du domaine (RFC 9989) | Quand l'utiliser |
|---|---|---|
| « p=none » | Aucune préférence exprimée ; c'est aussi la valeur retenue si « p= » manque | Au démarrage, pour lire les rapports sans changer de politique |
| « p=quarantine » | Un email qui échoue est suspect, même s'il peut être légitime | Quand les rapports montrent que vos envois légitimes passent |
| « p=reject » | Tout échec signale un usage non autorisé du domaine | Quand toutes vos sources d'envoi sont authentifiées et alignées |
L'alignement
Un email passe DMARC si SPF ou DKIM réussit pour un domaine aligné avec celui de l'adresse « De » que voit le destinataire. En mode relâché, le mode par défaut, un même domaine principal suffit : news.votre-domaine.fr s'aligne avec votre-domaine.fr. En mode strict, les deux doivent être identiques.
Si un service envoie avec sa propre adresse de retour, SPF réussit pour son domaine, pas pour le vôtre : seule une signature DKIM à votre nom aligne alors le message.
Ce que Gmail et Yahoo exigent des expéditeurs
| Exigence | Tous les expéditeurs | Gros expéditeurs |
|---|---|---|
| SPF et DKIM | SPF ou DKIM | SPF et DKIM |
| DMARC | Non exigé | Exigé, « p=none » accepté |
| Domaine « De » aligné | Non exigé | Avec le domaine SPF ou DKIM |
| DNS inverse (PTR) et TLS | Exigés | Exigés |
| Taux de spam signalé | Moins de 0,3 % | Moins de 0,3 % |
| Désinscription en un clic | Non exigée | Pour les messages marketing |
Source : Google, Email sender guidelines (relevé le 7 octobre 2026)
Pour Gmail, un gros expéditeur envoie environ 5 000 emails ou plus en 24 heures vers des comptes Gmail personnels, tous les envois du domaine principal cumulés ; ce statut est définitif. Ces règles ne visent pas les comptes Google Workspace. Depuis novembre 2025, Gmail durcit leur application, avec des refus temporaires et définitifs.
Yahoo applique les mêmes exigences depuis février 2024 et recommande fortement une adresse « rua » aux gros expéditeurs, mais ne publie aucun seuil de volume. Publier SPF, DKIM et DMARC dès le premier envoi évite de dépendre d'un seuil que vous ne connaissez pas.
Les erreurs les plus fréquentes
| Erreur | Conséquence | Correction |
|---|---|---|
| Plusieurs enregistrements SPF | Erreur permanente (permerror) : aucun n'est appliqué | Fusionnez-les en un seul « v=spf1 » qui reprend tous vos include |
| « +all » ou « ?all » | « +all » autorise n'importe quel serveur ; « ?all » n'affirme rien | Terminez par « ~all » ou « -all » |
| Plus de 10 requêtes DNS dans le SPF | Erreur permanente : SPF échoue | Retirez les services inutilisés ou remplacez un include par ses plages ip4 et ip6 |
| Clé DKIM révoquée (« p= » vide) | Les signatures qui l'utilisent échouent | Publiez la clé active ou corrigez le sélecteur |
| Plusieurs enregistrements DMARC | Les serveurs de réception les écartent tous | Gardez-en un seul sous _dmarc |
| DMARC sans « rua » | Aucun rapport agrégé | Ajoutez « rua=mailto: » suivi d'une adresse que vous lisez |
| Pas de MX | Les réponses de vos prospects n'ont pas de destination déclarée | Ajoutez les MX de votre hébergeur de messagerie |
Aucune de ces erreurs n'empêche un email de partir : elles n'apparaissent que du côté du serveur qui le reçoit. D'où l'intérêt de vérifier SPF, DKIM et DMARC avant chaque campagne.
Après le test
Corrigez d'abord ce qui fait échouer l'authentification : plusieurs SPF, plus de 10 requêtes, clé révoquée. Relancez le test après 5 minutes, le temps que le cache expire, en comptant aussi la durée de vie (TTL) de l'ancien enregistrement.
Un domaine correct aujourd'hui peut ne plus l'être demain : un second SPF ajouté pour un nouveau service, une clé DKIM changée, un DMARC effacé par erreur.
Des DNS corrects ne suffisent pas : une boîte neuve se prépare avec le warm-up de vos boîtes mail et une montée progressive du volume. La méthode complète, du ciblage aux relances, est dans le guide du cold emailing.
Notre logiciel de prospection par email réunit ces contrôles, le warm-up et des garde-fous d'envoi : voyez comment MailProspect protège votre délivrabilité.
Questions fréquentes
Comment vérifier son enregistrement SPF ?
Saisissez votre domaine dans l'outil en haut de cette page : il lit l'enregistrement TXT qui commence par « v=spf1 » et vérifie qu'il est unique, qu'il se termine par « ~all » ou « -all » et qu'il ne dépasse pas 10 requêtes DNS. Dans la zone DNS de votre hébergeur, un seul TXT doit commencer par « v=spf1 ».
Comment trouver son sélecteur DKIM ?
Envoyez-vous un email depuis la boîte concernée, affichez son en-tête complet et cherchez « DKIM-Signature » : la balise « s= » donne le sélecteur, la balise « d= » le domaine signataire. La clé se trouve sous « sélecteur._domainkey.domaine ». Chez Hostinger, les sélecteurs sont hostingermail-a, hostingermail-b et hostingermail-c.
Quelle politique DMARC choisir ?
Commencez par « p=none » avec une adresse « rua » : vous recevez les rapports sans demander de traitement particulier pour les emails qui échouent. Quand ils montrent que vos envois légitimes passent SPF ou DKIM avec un domaine aligné, passez à « p=quarantine », puis à « p=reject ». Gmail et Yahoo acceptent « p=none ».
Pourquoi plusieurs enregistrements SPF posent problème ?
La RFC 7208 n'autorise qu'un seul enregistrement SPF par domaine. S'il en trouve plusieurs, le serveur de réception renvoie une erreur permanente (permerror) et aucun n'est appliqué : vos emails ne passent plus SPF. Cela arrive quand un nouveau service d'envoi fait ajouter son propre « v=spf1 » : fusionnez ses include dans l'enregistrement existant.
Sources
- RFC 7208, Sender Policy Framework (SPF) (consulté le 7 octobre 2026)
- RFC 6376, DomainKeys Identified Mail (DKIM) Signatures (consulté le 7 octobre 2026)
- RFC 9989, Domain-Based Message Authentication, Reporting, and Conformance (DMARC) (consulté le 7 octobre 2026)
- Google, Email sender guidelines (consulté le 7 octobre 2026)
- Google, Email sender guidelines FAQ (consulté le 7 octobre 2026)
- Yahoo Sender Hub, Sender Requirements & Recommendations (consulté le 7 octobre 2026)
- Yahoo Sender Hub, FAQ (consulté le 7 octobre 2026)
- Hostinger, Set up a domain for Hostinger Mail manually (consulté le 7 octobre 2026)
- Aide Gmail, Utiliser l'en-tête complet d'un message (consulté le 7 octobre 2026)