# Inscriptions Spamhaus en détail : politiques SBL, CSS, PBL et DBL, et retrait de liste

> Le détail, liste par liste, des critères d'inscription de Spamhaus, de sa politique d'extension des inscriptions, du retrait en libre-service ou après enquête, des codes de retour et d'erreur, et de la bonne façon d'interroger les zones côté serveur de réception, au-delà de la présentation des zones dans Listes de blocage et Spamhaus.

Source: emailmarketing.net — https://emailmarketing.net/fr/apprendre/reference/inscriptions-spamhaus-en-detail

Quand Spamhaus inscrit une adresse IP partagée ou le domaine d'un client de votre plateforme, vous devez connaître la politique réelle de cette liste, la façon dont l'inscription peut s'étendre et la procédure exacte pour obtenir son retrait. Les sections ci-dessous traitent chaque liste à tour de rôle.

[Listes de blocage DNS et zones Spamhaus](https://emailmarketing.net/fr/apprendre/reference/listes-de-blocage-et-spamhaus) explique le fonctionnement des listes de blocage DNS (DNSBL), donne les tableaux complets des zones et des codes de retour, et présente les recommandations de Spamhaus aux expéditeurs.

## SBL : Spamhaus Blocklist (`127.0.0.2`)

Une équipe de recherche qui travaille à partir du renseignement en sources ouvertes (OSINT) tient la SBL à la main, et la base compte en moyenne **30 000 à 40 000 inscriptions**. La zone est **reconstruite et rechargée toutes les 5 minutes, en continu (24/7)**, si bien que les nouvelles inscriptions comme les retraits prennent effet rapidement.

### Ce qui est inscrit

La SBL inscrit les adresses IP « sous le contrôle de spammeurs et d'abuseurs, utilisées par eux ou mises à leur disposition pour des emails non sollicités envoyés en masse ou d'autres formes d'abus sur Internet » :

- **Plages de snowshoe spam** : « des plages et des domaines à l'identification médiocre ou changeant fréquemment ».
- **Hébergement de spam** : les adresses IP qui hébergent des sites web promus par spam, ou des ressources utilisées par des opérations de spam et de logiciels malveillants. L'adresse IP n'a pas besoin d'envoyer des emails pour être inscrite.
- **Services de spam** : l'hébergement « bulletproof » (« des actions explicites ou tacites visant à ne pas déconnecter les clients qui spamment »), les logiciels de spam (spamware, « des logiciels dont le but principal est de faciliter l'envoi en grand volume d'emails non sollicités ») et les outils de scraping d'adresses.
- **Menaces de sécurité** : serveurs de commande et de contrôle (C&C) de botnets, sites infectés par des logiciels malveillants, pages de phishing et infrastructures de rançongiciels.

Des **inscriptions informatives** existent à côté des inscriptions bloquantes. Spamhaus les décrit comme « un signal d'alerte précoce indiquant que l'IP inscrite a un mauvais comportement. Les inscriptions informatives sont indicatives et n'entraînent pas le blocage des IP. » Considérez-en une comme le dernier avertissement avant une inscription SBL bloquante.

### Politique d'extension des inscriptions

Quand un réseau ignore ses inscriptions, Spamhaus étend l'inscription au-delà des adresses IP abusives, « aux adresses IP de l'infrastructure même de ce réseau, à des plages étendues de ce réseau, voire à ce réseau tout entier ». Les déclencheurs sont les suivants :

- ignorer des inscriptions SBL pendant de longues périodes ;
- prétendre supprimer des spammeurs qui reviennent sans cesse (en déplaçant des clients d'une adresse IP à une autre) ;
- fournir un hébergement bulletproof ;
- des problèmes persistants de spam ou de sécurité.

Pour un ESP, c'est le risque qui menace toute l'entreprise. Tolérer un seul mauvais client peut transformer l'inscription d'une seule adresse IP en inscription des serveurs MX de l'entreprise, de son site web ou de toute son allocation.

### Retrait de liste SBL

Seul le **fournisseur d'accès ou le réseau responsable de l'adresse IP inscrite** peut demander le retrait. Les utilisateurs finaux et les clients d'un ESP ne le peuvent pas, et doivent passer par leur fournisseur. La procédure :

1. Lisez la page de l'inscription SBL (accessible depuis l'outil de vérification) pour comprendre le problème de spam précis.
2. Corrigez-le **définitivement**. Pour un client spammeur, Spamhaus attend généralement du fournisseur qu'il résilie ou déconnecte le serveur, supprime les entrées DNS servies par ses serveurs DNS principaux, supprime les enregistrements PTR, empêche les serveurs MX d'accepter des emails pour le client, et supprime les entrées SWIP et rWhois. Autrement dit, il faut déprovisionner entièrement le client, et pas seulement suspendre ses envois.
3. Le service abus ou sécurité du fournisseur d'accès envoie une demande de retrait à la SBL Removals Team **en décrivant comment le problème a été résolu**. Une explication est exigée, pas un simple « merci de retirer l'inscription ».

Aucun délai n'est publié au-delà de « une fois que l'abus a pris fin ». Les enquêtes peuvent exiger une preuve de consentement et une nouvelle demande d'autorisation auprès de la liste en cause (voir [Listes de blocage DNS et zones Spamhaus](https://emailmarketing.net/fr/apprendre/reference/listes-de-blocage-et-spamhaus)). Le retrait de liste est toujours gratuit : « Toute offre, d'où qu'elle vienne, de retirer une inscription Spamhaus contre paiement est une escroquerie. »

## CSS : Combined Spam Sources (`127.0.0.3`)

CSS est la partie **automatisée** de la zone SBL. Elle cible « les adresses IP impliquées dans l'envoi d'emails à faible réputation », et elle n'observe que le trafic SMTP sur le port 25. Elle compte **2 à 4 millions d'inscriptions** à tout moment, avec **300 000 à 400 000 nouvelles inscriptions toutes les 24 heures**. C'est la liste sur laquelle un client d'ESP légitime mais négligent a le plus de chances de se retrouver.

### Détection et granularité

Les inscriptions résultent de « multiples événements et heuristiques », que Spamhaus ne divulgue pas. Les déclencheurs qu'il nomme sont :

- **les opérations de snowshoe** : des sources de spam statiques réparties finement sur des adresses IP et des domaines, que les autres listes ne détectent pas ;
- **les hôtes compromis** : installations non sécurisées, serveurs mal configurés, comptes piratés et systèmes de gestion de contenu (CMS) exploités ;
- **la mauvaise hygiène de base de données** : des emails non sollicités envoyés par des expéditeurs qui gèrent mal leurs abonnés.

Granularité : **IPv4 /32 ; IPv6 /64** (selon la pratique d'attribution de la RFC 4291). Les inscriptions de blocs IPv6 plus larges sont agrégées si de nombreux /64 d'un même réseau se comportent mal. C'est pourquoi les ESP qui envoient en IPv6 doivent séparer leurs clients au minimum par /64.

### Causes fréquentes pour l'infrastructure d'un ESP

- un nom HELO ou EHLO qui n'est pas un FQDN (`localhost.localdomain`, un simple `mail`) ;
- un rDNS absent, ou un rDNS qui ne correspond pas au DNS direct (l'enregistrement PTR doit donner un nom d'hôte qui se résout vers la même adresse IP) ;
- l'absence de chauffe d'IP, si bien que des adresses IP froides qui envoient du volume ressemblent à des expéditeurs de snowshoe (voir [Recommandations pour la chauffe d'IP](https://emailmarketing.net/fr/apprendre/gestion-des-adresses-ip/recommandations-pour-la-chauffe-d-ip)) ;
- des listes de clients constituées en simple opt-in ou conservées sans hygiène, qui touchent des adresses pièges (« utilisez le double opt-in pour éviter les adresses pièges ») ;
- les réglages par défaut des panneaux de contrôle (Plesk, cPanel, DirectAdmin) et des répartiteurs de charge qui présentent des identités génériques, et les DNS avec caractères génériques.

### Expiration et retrait de liste CSS

**Une inscription expire normalement d'elle-même trois jours (72 h) après la dernière détection de spam.** « Dans certains cas d'abus chronique, les inscriptions peuvent durer plus longtemps. » Comme l'expiration est automatique, la première décision consiste à choisir entre attendre et retirer vous-même l'inscription.

Le retrait en libre-service se fait via [check.spamhaus.org](https://check.spamhaus.org/) : « La cause du problème DOIT être identifiée et corrigée avant de retirer une IP de CSS. » Le nombre de retraits en libre-service est **limité**, et l'adresse IP est de nouveau inscrite immédiatement si la cause persiste. Épuiser ses retraits sans corriger la cause profonde transforme un désagrément de 72 heures en inscription chronique. La procédure CSS de l'outil de vérification contrôle les bases des RFC 5321 et 5322 (rDNS, HELO) avant d'autoriser le retrait.

## PBL : Policy Blocklist (`127.0.0.10` / `127.0.0.11`)

La PBL relève de la **politique, pas de l'abus**. Elle inscrit « des plages d'adresses IP d'utilisateurs finaux qui ne devraient pas tenter de livrer directement des emails SMTP non authentifiés à un quelconque serveur de messagerie sur Internet ». Une inscription PBL n'accuse personne de spam. La liste contient **plus de 1,4 milliard d'adresses IPv4, soit environ 40 % de l'espace IPv4 routable**, principalement des plages haut débit et d'accès commuté de fournisseurs d'accès, plus quelques blocs CIDR IPv6. La zone est reconstruite **toutes les 15 minutes**.

Les données proviennent de deux sources, que distingue le code de retour :

| Code | Qui a inscrit la plage |
|---|---|
| `127.0.0.10` | Le fournisseur d'accès lui-même, via un compte PBL (une déclaration qui fait autorité sur son propre espace d'adresses) |
| `127.0.0.11` | La recherche de Spamhaus : un espace d'utilisateurs finaux à forte concentration de machines zombies de botnets |

### Retrait en libre-service

L'opérateur d'un serveur de messagerie sur une adresse IP inscrite à la PBL peut retirer **une seule adresse IP** via le Reputation Checker, si toutes ces conditions sont réunies :

- l'adresse IP est **statique** (les adresses IP dynamiques doivent plutôt relayer par le smarthost du fournisseur d'accès) ;
- un serveur de messagerie sortant fonctionne réellement sur cette adresse ;
- le DNS direct (A) et le DNS inverse (PTR) sont correctement configurés ;
- l'adresse IP est attribuée à la personne ou à l'entreprise qui demande le retrait. Les demandes envoyées depuis des adresses de messagerie gratuite (Gmail, Hotmail, Yahoo) sont refusées, et la demande doit provenir d'une adresse sur un domaine qui correspond au serveur de messagerie.

Le retrait prend effet en **environ 15 minutes**. Les exclusions **expirent au bout d'un an**, et elles sont **annulées immédiatement si du spam est détecté**. Retirer de nombreuses adresses IP une à une fait annuler les exclusions et révoquer l'accès : les retraits de plusieurs plages doivent donc être faits par le fournisseur d'accès propriétaire de l'espace. C'est important quand un ESP acquiert une plage située dans un bloc PBL d'un réseau d'accès : demandez au fournisseur en amont d'exclure la plage dans son compte PBL, au lieu de retirer les adresses IP une par une.

Pour les utilisateurs finaux derrière la PBL, la bonne solution n'est pas du tout le retrait, mais la **soumission authentifiée sur le port 587 ou 465** vers le smarthost de leur fournisseur. La PBL n'affecte que la livraison directe vers les serveurs MX sur le port 25.

### Comptes PBL des fournisseurs d'accès

Les réseaux gèrent leur propre espace d'adresses avec un compte PBL. Pour y avoir droit, un réseau doit disposer d'au moins une allocation IPv4 /24 ou IPv6 /48, d'un domaine principal vérifiable dans l'IP-Whois, le rWhois ou le rDNS, d'une adresse `abuse@` fonctionnelle, et d'une adresse email professionnelle sur le domaine principal (ou sur un domaine apparenté). Un compte contient des **Master Ranges** (l'allocation complète), qui contiennent à leur tour des **inscriptions de zone PBL** (les parties effectivement inscrites). Les modifications prennent effet en moins de 15 minutes. Un ESP qui exploite sa propre allocation devrait détenir un compte PBL, ne serait-ce que pour s'assurer que ses plages transactionnelles et d'envoi sont exclues, et pour inscrire tout espace d'accès client qu'il exploite.

## DBL : Domain Blocklist (`127.0.1.x`)

La DBL n'inscrit que des domaines : « Aucune adresse IP n'est inscrite dans la DBL. » Elle compte plus de 80 miroirs environ dans le monde. Les inscriptions sont en majorité automatisées, avec une intervention manuelle si nécessaire, et **expirent automatiquement dès que le domaine ne répond plus aux critères d'inscription**. Le tableau complet des codes de retour figure dans [Listes de blocage DNS et zones Spamhaus](https://emailmarketing.net/fr/apprendre/reference/listes-de-blocage-et-spamhaus). La distinction essentielle oppose les codes `127.0.1.2–.6`, où le domaine lui-même est mauvais (spam, phishing, logiciel malveillant, C&C de botnet), aux codes `127.0.1.102–.106`, pour les **sites légitimes détournés**, c'est-à-dire des domaines légitimes compromis et utilisés à des fins abusives.

### Causes d'inscription

Spamhaus ne divulgue délibérément pas ses critères (« Nous ne discutons pas des critères précis que nous utilisons »), mais il énonce ces principes de réputation :

- **Une réputation inconnue compte comme une mauvaise réputation.** « Les réputations se construisent dans le temps, et construire une bonne réputation prend plus longtemps qu'en construire une mauvaise. » Les nouveaux domaines d'envoi partent avec un handicap (voir aussi ZRD pendant les 24 premières heures).
- **L'anonymat nuit à la réputation** (enregistrements WHOIS anonymisés, opérateurs cachés).
- **Les réputations des domaines et des adresses IP s'influencent mutuellement.** Un hébergement propre avec un rDNS correct compte pour le domaine.
- **La rotation de domaines du snowshoe** : de nombreux domaines qui changent souvent constituent en eux-mêmes le signal. « Les expéditeurs légitimes investissent dans une infrastructure durable, à long terme. »
- **SPF, DKIM et DMARC ne protègent pas contre l'inscription.** Les spammeurs s'authentifient aussi, et les enregistrements d'authentification ne justifient jamais à eux seuls un retrait de liste.
- Spamhaus **n'analyse pas les sites web**. Les inscriptions proviennent du trafic observé : « quand nous voyons ces signes, cela signifie avec certitude que le site web ou le serveur n'est pas sécurisé, qu'il est infecté ou compromis ».

### Sites légitimes détournés (`127.0.1.102–.106`)

Ce sont des sites légitimes compromis : un CMS ou des extensions obsolètes, des identifiants faibles, ou une mauvaise sécurité du serveur. Quand c'est possible, les inscriptions visent **des noms d'hôte plutôt que le domaine entier**, pour éviter de bloquer le site légitime. Les étapes de retrait que prescrit Spamhaus sont les suivantes : mettre le site hors ligne pendant la correction, supprimer les fichiers infectés, mettre à jour le CMS et toutes les extensions, auditer la sécurité du serveur, et changer tous les mots de passe en activant l'authentification à deux facteurs (2FA). Pour un ESP, c'est la famille de codes à vérifier quand le domaine du propre site web d'un client (utilisé dans les liens) est inscrit alors que les pratiques d'envoi du client semblent saines.

### Règles d'interrogation que les serveurs de réception doivent respecter

- **N'interrogez jamais d'adresses IP dans la DBL.** Une requête d'IP renvoie toujours une inscription (`127.0.1.255`), à dessein, pour qu'un filtre mal configuré qui rejette les emails contenant des liens vers des IP littérales échoue de manière visible.
- **Caractères génériques** : la DBL inscrit les domaines au niveau du domaine enregistré, et chaque nom d'hôte ou sous-domaine d'un domaine inscrit renvoie une inscription (`www.bank.phish.example.tld` correspond à une inscription de `example.tld`). Les variantes ressemblantes du domaine ne correspondent pas.
- Vérifiez à trois étapes : le domaine rDNS de l'adresse IP qui se connecte, à la connexion ; les domaines HELO et `MAIL FROM`, avant DATA ; et les URL, les domaines des en-têtes et les adresses de contact, lors de l'inspection du contenu.
- Points de test : `test.dbl.spamhaus.org` renvoie `127.0.1.2` (le test opérationnel de la RFC 5782), `dbltest.com.dbl.spamhaus.org` renvoie `127.0.1.2`, et tout ce qui n'est pas inscrit renvoie NXDOMAIN.
- **Validez la plage de la réponse** : seules les réponses comprises dans `127.0.1.0/24` sont des inscriptions DBL. C'est important en Chine, où la manipulation du trafic par le Golden Shield peut altérer les réponses DNS. Toute autre valeur signifie que le domaine n'est pas inscrit. (Les miroirs de Spamhaus en Chine ne servent la DBL qu'en requêtes d'IP, si bien que les utilisateurs situés en Chine obtiennent les réponses sur les domaines depuis l'extérieur du pays.)
- La DBL fonctionne dans les déploiements RPZ (« pare-feu DNS ») et pour le filtrage du spam dans les commentaires de blogs. Microsoft Exchange ne prend pas en charge nativement les DNSBL de domaines (des produits tiers sont nécessaires).

### Retrait de liste DBL

- **Automatique** : la plupart des inscriptions expirent d'elles-mêmes une fois que l'activité qui les a déclenchées s'arrête. Pour une inscription passagère, corriger la cause et attendre constitue souvent toute la procédure.
- **Manuel** : utilisez le formulaire du Reputation Checker. « Utiliser le formulaire ne garantit pas le retrait », et les personnes qui demandent des retraits trop souvent sont bloquées. Les retraits approuvés sont traités immédiatement, en quelques minutes chez Spamhaus, mais les copies locales des serveurs de réception peuvent avoir **jusqu'à 24 heures** de retard (contactez Spamhaus si le domaine est toujours inscrit 24 h après l'approbation).
- **La réinscription est automatique** si le problème est de nouveau détecté : un retrait de liste sans correction de la cause profonde ne dure donc pas.
- Le retrait de liste est toujours gratuit.

### Recommandations DBL pour les raccourcisseurs d'URL et les redirecteurs (les domaines de suivi des clics des ESP se comportent exactement de la même façon)

Spamhaus conseille à ces services de vérifier chaque domaine de destination dans la DBL **avant** de créer un lien court, puis de vérifier de nouveau plus tard (après environ 1 jour et environ 1 semaine). Refusez les destinations dont les enregistrements A figurent dans la SBL (et, en option, dans la XBL). N'autorisez jamais la modification de l'URL de destination après la création du lien, et n'enchaînez pas les liens par d'autres raccourcisseurs. Suspendez les liens abusifs avec une réponse 404 ou 410 (et non une page intermédiaire). Exigez un CAPTCHA ou une autre protection contre les robots pour créer des liens, envisagez ZRD pour filtrer les domaines qui viennent d'être enregistrés, et faites fonctionner des adresses `abuse@` et `postmaster@` ainsi que des feedback loops pour le service. Un ESP dont le domaine partagé de suivi des clics est inscrit dans la DBL a généralement ignoré plusieurs de ces règles à la fois.

## Interroger correctement les zones (FAQ sur l'utilisation des DNSBL)

Un serveur de réception, y compris un ESP qui filtre ses propres emails entrants ou les emails de sa plateforme, doit suivre ces règles :

- **N'interrogez que ZEN** pour les vérifications d'IP : « Les sous-zones de Zen (SBL, XBL, PBL) ne doivent pas être interrogées séparément », et ne combinez jamais des requêtes ZEN avec des requêtes SBL, XBL ou PBL. Une seule réponse ZEN contient déjà tous les codes applicables.
- **N'appliquez pas les DNSBL aux emails sortants**, « en particulier la PBL », car vos propres clients de smarthost se trouvent légitimement dans l'espace PBL. La surveillance des emails sortants exige d'autres outils (voir [Surveillance et rétablissement de la réputation](https://emailmarketing.net/fr/apprendre/operations/surveillance-et-retablissement-de-la-reputation)).
- **N'interrogez jamais via des résolveurs publics** (8.8.8.8, Cloudflare, Quad9, résolveurs partagés par les clients d'un fournisseur d'accès), sauf si le résolveur prend en charge EDNS Client Subnet (ECS). Le réseau d'origine doit être identifiable. Les requêtes qui passent par un résolveur anonyme reçoivent la réponse `127.255.255.254`. Les requêtes provenant de grands environnements d'hébergement mutualisé sont refusées.
- **Traitez les codes d'erreur comme « ne pas bloquer »** : `127.255.255.254` (une requête via un résolveur anonyme ou public), `127.255.255.255` (volume de requêtes dépassé) et `127.255.255.252` (une faute de frappe dans le nom de zone). Un filtre qui les traite comme des inscriptions rejette tous les emails.
- **Testez** depuis le réseau du serveur de messagerie lui-même : `dig 2.0.0.127.zen.spamhaus.org +short` doit renvoyer `127.0.0.x`, et `dig 1.0.0.127.zen.spamhaus.org +short` doit renvoyer NXDOMAIN. Le Blocklist Tester, sur `blt.spamhaus.com`, vérifie toute la chaîne en envoyant des emails de test.
- **Niveaux d'accès** : les miroirs publics gratuits sont réservés aux petites et moyennes organisations non commerciales, dans le cadre d'une utilisation équitable. La politique d'utilisation équitable des DNSBL ne publie aucun chiffre ferme, et les services commerciaux de filtrage anti-spam et les fournisseurs d'accès doivent s'abonner quel que soit leur volume. Le niveau gratuit **DQS** est limité à « ne pas dépasser régulièrement **100 000 requêtes par jour** », pour un usage non commercial. Au-delà, utilisez DQS payant ou le **Data Feed** par rsync (un transfert local de zone, qui exige d'exploiter votre propre résolveur). DQS donne aussi accès à certains jeux de données disponibles uniquement par ce biais, comme ZRD, HBL et AuthBL.
- **N'automatisez pas les recherches sur check.spamhaus.org.** L'outil de vérification web est destiné à un usage manuel, et une utilisation automatisée fait bloquer par le pare-feu l'adresse IP qui interroge.

## Synthèse des procédures de retrait de liste

| Liste | Code | Qui peut obtenir le retrait | Mécanisme | Délai |
|---|---|---|---|---|
| SBL | 127.0.0.2 | Uniquement le fournisseur d'accès ou le réseau responsable | Corriger définitivement le problème, puis le service abus écrit à la SBL Removals Team pour expliquer la correction. Une preuve de consentement peut être exigée | La zone se recharge toutes les 5 min une fois le retrait approuvé. La durée de l'enquête varie |
| CSS | 127.0.0.3 | Libre-service (nombre d'utilisations limité) | Corriger la cause (rDNS, HELO, hygiène), puis utiliser l'outil de vérification, ou attendre | Expiration automatique environ 72 h après la dernière détection. Réinscription immédiate si rien n'est corrigé |
| XBL | 127.0.0.4 | Libre-service | Éliminer le logiciel malveillant ou corriger la compromission, puis utiliser l'outil de vérification | Réinscription rapide si l'infection persiste |
| PBL | 127.0.0.10/.11 | Le titulaire de l'adresse IP (une seule IP) ou le fournisseur d'accès propriétaire de l'espace (plages) | L'outil de vérification (IP statique, serveur de messagerie, DNS concordant, et demandeur qui n'utilise pas de messagerie gratuite). Les fournisseurs d'accès utilisent leur compte PBL | Environ 15 min. L'exclusion expire au bout de 1 an et est annulée si du spam est détecté |
| DBL | 127.0.1.x | Le titulaire du domaine | Expiration automatique, ou formulaire de l'outil de vérification (sans garantie) | Immédiat après approbation. Les serveurs de réception peuvent avoir jusqu'à 24 h de retard |

Toutes les vérifications et demandes commencent sur l'**[IP & Domain Reputation Checker](https://check.spamhaus.org/)**. Il est gratuit, ne demande aucun compte pour vérifier, et évalue automatiquement l'adresse IP depuis laquelle vous le consultez. L'outil en ligne est une application JavaScript protégée contre les robots, et seul son texte d'accueil a pu être capturé (« Do you have problems sending email? … Relax, you're in the right place », soit « Vous avez des problèmes pour envoyer des emails ? … Pas d'inquiétude, vous êtes au bon endroit », d'après un instantané de la Wayback Machine daté du 2026-07-09). Son comportement décrit ci-dessus provient des pages officielles de Spamhaus sur les listes de blocage et de ses FAQ.

Le retrait d'une zone Spamhaus ne débloque pas immédiatement la livraison. Les serveurs de réception rafraîchissent leurs copies selon leur propre calendrier (en quelques minutes pour les utilisateurs de DQS ou de ZEN, et jusqu'à 24 h pour les plus lents), et les dégâts sur votre réputation auprès de chaque serveur de réception se résorbent séparément.
