Authentification
Si vous n’en lisez qu’un
Référence RFC 7208 : syntaxe de l’enregistrement (mécanismes, qualificateurs, modificateurs, macros), algorithme d’évaluation check_host(), limites de requêtes DNS, codes de résultat et pièges courants. 8 min
- SPF (Sender Policy Framework)
Référence RFC 7208 : syntaxe de l’enregistrement (mécanismes, qualificateurs, modificateurs, macros), algorithme d’évaluation check_host(), limites de requêtes DNS, codes de résultat et pièges courants.
- DKIM (DomainKeys Identified Mail)
Référence RFC 6376, complétée par la RFC 8301 (rsa-sha256 obligatoire, clés de 1 024 à 4 096 bits) et la RFC 8463 (ed25519-sha256) : syntaxe de la signature et de l’enregistrement de clé, signification des balises, canonicalisation, périmètre de signature et risques.
- Rotation des clés DKIM
Les meilleures pratiques M3AAWG pour la rotation des clés DKIM (rév. mars 2019) : rotation semestrielle, schémas de nommage des sélecteurs, procédure à deux clés actives, retrait par p= vide, délégation par CNAME ou sous-domaine pour les tiers, et audit des rotations.
- Attaques par rejeu DKIM
Le problème du rejeu DKIM (draft-ietf-dkim-replay-problem) : comment un message légitimement signé est renvoyé à des millions de destinataires, pourquoi l= et x= ne règlent rien, les mesures de protection actuelles et leurs compromis, et ce que cela implique pour l’infrastructure d’un ESP.
- DKIM2 (travaux de l’IETF en cours)
La refonte de DKIM par le groupe de travail DKIM de l’IETF : signatures chaînées à chaque saut et liées à l’enveloppe SMTP, modifications documentées (« recipes »), rebonds authentifiés, résistance au rejeu, avec l’état du groupe de travail en juillet 2026. Ce n’est PAS une norme publiée.
- DMARC (Domain-based Message Authentication, Reporting, and Conformance)
Ce que DMARC fait et ne fait pas, comment il s’appuie sur SPF et DKIM, l’alignement de domaine, l’enregistrement DNS et le choix d’une politique de traitement.
- Déploiement de DMARC en détail
Déploiement opérationnel de DMARC : référence complète des balises, politique des sous-domaines, échantillonnage pct, rigueur de l’alignement, traitement des rapports, échecs liés au transfert et aux listes de diffusion, et progression none → quarantine → reject.
- Référence de la norme DMARC (RFC 9989 / DMARCbis)
La spécification DMARC en voie normative qui rend obsolète la RFC 7489 : registre complet des balises de l’enregistrement, parcours de l’arborescence DNS (Tree Walk) qui remplace la Public Suffix List, règles d’alignement, découverte de la politique, et ce qui a changé.
- Rapports agrégés DMARC (RFC 9990)
Le format XML des rapports agrégés : structure du rapport, transport, conventions de nom de fichier et d’objet, vérification des destinations externes et motifs de dérogation à la politique.
- Rapports d’échec DMARC (RFC 9991)
Les rapports d’échec DMARC par message (rapports « forensiques ») : format ARF, champs obligatoires, balises ruf et fo, contraintes de vie privée, et pourquoi peu de fournisseurs en envoient.
- ARC (Authenticated Received Chain)
Référence RFC 8617 : les trois champs d’en-tête ARC, les balises d’instance et de validation de la chaîne, les règles de scellement et de validation, et la façon dont les serveurs de réception s’appuient sur une chaîne intacte pour passer outre les échecs DMARC causés par le transfert.
- L’en-tête Authentication-Results
Référence RFC 8601 : syntaxe de l’en-tête dans lequel les serveurs de réception consignent les résultats SPF/DKIM/DMARC/iprev, types de propriétés et propriétés, codes de résultat par méthode, et comment en lire un.
- BIMI (Brand Indicators for Message Identification)
Mettre en place BIMI : prérequis de politique DMARC contraignante, enregistrement DNS BIMI, exigences du logo SVG Tiny PS, certificats VMC/CMC et prise en charge par les fournisseurs de messagerie.
- ARC (Authenticated Received Chain)
Référence RFC 8617 : les trois champs d’en-tête ARC, les balises d’instance et de validation de la chaîne, les règles de scellement et de validation, et la façon dont les serveurs de réception s’appuient sur une chaîne intacte pour passer outre les échecs DMARC causés par le transfert.
- Attaques par rejeu DKIM
Le problème du rejeu DKIM (draft-ietf-dkim-replay-problem) : comment un message légitimement signé est renvoyé à des millions de destinataires, pourquoi l= et x= ne règlent rien, les mesures de protection actuelles et leurs compromis, et ce que cela implique pour l’infrastructure d’un ESP.
- BIMI (Brand Indicators for Message Identification)
Mettre en place BIMI : prérequis de politique DMARC contraignante, enregistrement DNS BIMI, exigences du logo SVG Tiny PS, certificats VMC/CMC et prise en charge par les fournisseurs de messagerie.
- Déploiement de DMARC en détail
Déploiement opérationnel de DMARC : référence complète des balises, politique des sous-domaines, échantillonnage pct, rigueur de l’alignement, traitement des rapports, échecs liés au transfert et aux listes de diffusion, et progression none → quarantine → reject.
- DKIM (DomainKeys Identified Mail)
Référence RFC 6376, complétée par la RFC 8301 (rsa-sha256 obligatoire, clés de 1 024 à 4 096 bits) et la RFC 8463 (ed25519-sha256) : syntaxe de la signature et de l’enregistrement de clé, signification des balises, canonicalisation, périmètre de signature et risques.
- DKIM2 (travaux de l’IETF en cours)
La refonte de DKIM par le groupe de travail DKIM de l’IETF : signatures chaînées à chaque saut et liées à l’enveloppe SMTP, modifications documentées (« recipes »), rebonds authentifiés, résistance au rejeu, avec l’état du groupe de travail en juillet 2026. Ce n’est PAS une norme publiée.
- DMARC (Domain-based Message Authentication, Reporting, and Conformance)
Ce que DMARC fait et ne fait pas, comment il s’appuie sur SPF et DKIM, l’alignement de domaine, l’enregistrement DNS et le choix d’une politique de traitement.
- L’en-tête Authentication-Results
Référence RFC 8601 : syntaxe de l’en-tête dans lequel les serveurs de réception consignent les résultats SPF/DKIM/DMARC/iprev, types de propriétés et propriétés, codes de résultat par méthode, et comment en lire un.
- Rapports agrégés DMARC (RFC 9990)
Le format XML des rapports agrégés : structure du rapport, transport, conventions de nom de fichier et d’objet, vérification des destinations externes et motifs de dérogation à la politique.
- Rapports d’échec DMARC (RFC 9991)
Les rapports d’échec DMARC par message (rapports « forensiques ») : format ARF, champs obligatoires, balises ruf et fo, contraintes de vie privée, et pourquoi peu de fournisseurs en envoient.
- Référence de la norme DMARC (RFC 9989 / DMARCbis)
La spécification DMARC en voie normative qui rend obsolète la RFC 7489 : registre complet des balises de l’enregistrement, parcours de l’arborescence DNS (Tree Walk) qui remplace la Public Suffix List, règles d’alignement, découverte de la politique, et ce qui a changé.
- Rotation des clés DKIM
Les meilleures pratiques M3AAWG pour la rotation des clés DKIM (rév. mars 2019) : rotation semestrielle, schémas de nommage des sélecteurs, procédure à deux clés actives, retrait par p= vide, délégation par CNAME ou sous-domaine pour les tiers, et audit des rotations.
- SPF (Sender Policy Framework)
Référence RFC 7208 : syntaxe de l’enregistrement (mécanismes, qualificateurs, modificateurs, macros), algorithme d’évaluation check_host(), limites de requêtes DNS, codes de résultat et pièges courants.