Listes de blocage DNS et zones Spamhaus
Le fonctionnement des DNSBL, les listes de blocage de Spamhaus (SBL/CSS/XBL/PBL/DBL/ZRD/AuthBL/HBL, réunies dans ZEN), les raisons d’une inscription, le déroulement d’un retrait de liste et les recommandations opérationnelles de Spamhaus en matière de délivrabilité.
Référence21 min de lecture
À qui cela s’adresse Opérateurs ESP, Expéditeurs
S’applique aux expéditeurs, quelle que soit leur plateforme
SommaireSur cette page : 5 sections
Lorsqu’une liste de blocage largement utilisée inscrit votre adresse IP ou votre domaine, des serveurs de réception partout sur Internet peuvent refuser vos messages au même moment. Spamhaus est le fournisseur de données de réputation le plus utilisé dans l’univers de l’email.
Des fournisseurs de messagerie comme Comcast, RoadRunner et Sky utilisent des filtres anti-spam commerciaux et des données de réputation de fournisseurs comme Cloudmark et Spamhaus. Les plus grands fournisseurs de messagerie gratuite (Gmail, Hotmail et Outlook.com, et Verizon Media, l’ancien Yahoo et AOL) s’appuient surtout sur un filtrage qu’ils ont construit eux-mêmes à partir des données de leurs propres utilisateurs, et peuvent ou non le combiner avec des données commerciales. Une inscription par un fournisseur de données de réputation largement adopté peut donc bloquer la livraison auprès de milliers de réseaux de réception à la fois.
Il existe des centaines de listes de blocage dans le secteur, mais seules quelques-unes ont une portée large. N’importe quel outil complet de vérification des listes de blocage (voir Outils de test de délivrabilité) montrera votre adresse IP ou votre domaine inscrit quelque part, donc le sérieux à accorder à une inscription dépend de qui l’a émise. Une inscription sur la SBL de Spamhaus a une portée considérable, tandis qu’une inscription sur une liste disparue ou confidentielle peut être ignorée.
Fonctionnement d’une DNSBL
Une liste de blocage fondée sur le DNS (DNSBL) publie ses données d’inscription sous forme de zone DNS. Le serveur de réception vérifie une adresse IP qui se connecte (ou un domaine vu pendant la transaction) au moyen d’une requête DNS ordinaire de type A :
- Listes d’adresses IP : inversez les octets de l’adresse IP et ajoutez la zone. Pour vérifier
192.0.2.99dans ZEN, interrogez99.2.0.192.zen.spamhaus.org. - Listes de domaines : ajoutez le domaine devant la zone, par exemple
example.com.dbl.spamhaus.org.
Si l’adresse IP ou le domaine n’est pas inscrit, la requête renvoie NXDOMAIN. S’il est inscrit, la requête renvoie une ou plusieurs adresses dans 127.0.0.0/8, et le code de retour précis indique quel jeu de données l’a inscrit et pourquoi. Une seule requête ZEN peut renvoyer plusieurs réponses dans le même paquet, une par jeu de données où figure l’adresse IP. C’est pourquoi interroger ZEN équivaut à interroger séparément SBL, CSS, XBL et PBL, et coûte moins cher.
Les serveurs de réception utilisent la réponse à différentes étapes :
| Étape SMTP | Ce qui est vérifié | Listes utilisées |
|---|---|---|
| Connexion initiale | L’adresse IP qui se connecte ; le domaine du DNS inverse (rDNS) de cette adresse IP | ZEN (SBL, CSS, XBL et PBL), DBL |
| Transaction SMTP | Chaîne HELO, domaine MAIL FROM |
DBL, ZRD |
| Analyse du contenu (après DATA) | Domaines et URL des en-têtes et du corps, empreintes de fichiers | DBL, ZRD, HBL |
Les zones Spamhaus
| Zone | Type | Contenu |
|---|---|---|
sbl.spamhaus.org |
IP | SBL : sources de spam avérées, opérations de spam et infrastructures au service du spam (inclut CSS) |
xbl.spamhaus.org |
IP | XBL : systèmes exploités ou compromis (hôtes infectés par un logiciel malveillant, proxys ouverts, nœuds de botnet) |
pbl.spamhaus.org |
IP | PBL : une liste de politique qui recense les plages d’adresses IP qui ne devraient pas envoyer directement vers les serveurs MX (plages dynamiques ou résidentielles, objets connectés) |
zen.spamhaus.org |
IP | ZEN : SBL, CSS, XBL et PBL en une seule requête. La liste d’adresses IP recommandée |
dbl.spamhaus.org |
Domaine | DBL : domaines à mauvaise réputation (spam, phishing, logiciel malveillant, serveur de commande et de contrôle (C&C) de botnet, domaines légitimes détournés) |
zrd.spamhaus.org |
Domaine | ZRD : Zero Reputation Domains, c’est-à-dire des domaines dont l’enregistrement a été observé au cours des dernières 24 heures |
authbl (DQS) |
IP | AuthBL : adresses IP impliquées dans des attaques d’authentification par bourrage d’identifiants (credential stuffing) ou par force brute |
hbl (DQS) |
Empreinte | HBL : empreintes SHA-256 et SHA-1 de fichiers malveillants, de portefeuilles de cryptomonnaie, et d’adresses email et d’URL vues dans du spam |
Codes de retour
Une requête pour un élément inscrit renvoie un ou plusieurs de ces codes :
| Code de retour | Zones | Signification |
|---|---|---|
127.0.0.2 |
sbl, zen | Inscription SBL (une source ou une opération de spam examinée manuellement) |
127.0.0.3 |
sbl, zen | Inscription CSS (détection automatisée Combined Spam Sources) |
127.0.0.4 |
xbl, zen | Inscription XBL (hôte compromis) |
127.0.0.9 |
sbl, zen | Données SBL DROP (blocs d’adresses détournés ou loués à des spammeurs ; ne jamais les router) |
127.0.0.10 |
pbl, zen | PBL : une plage désignée par le fournisseur d’accès (ISP) lui-même |
127.0.0.11 |
pbl, zen | PBL : une plage désignée par Spamhaus |
127.0.0.20 |
authbl | Inscription AuthBL |
127.0.0.30 |
sbl, zen | BCL (Botnet Controller List) |
127.0.1.2 |
dbl | Domaine de spam |
127.0.1.4 |
dbl | Domaine de phishing |
127.0.1.5 |
dbl | Domaine de logiciel malveillant |
127.0.1.6 |
dbl | Domaine de C&C de botnet |
127.0.1.102 |
dbl | Site légitime détourné : un site légitime compromis utilisé pour du spam |
127.0.1.103 |
dbl | Site légitime détourné : un redirecteur utilisé dans du spam |
127.0.1.104 |
dbl | Site légitime détourné : phishing sur un site piraté |
127.0.1.105 |
dbl | Site légitime détourné : logiciel malveillant sur un site piraté |
127.0.1.106 |
dbl | Site légitime détourné : C&C de botnet sur un site piraté |
127.0.1.255 |
dbl | Erreur : une adresse IP a été interrogée dans la DBL (les requêtes d’adresses IP renvoient toujours « inscrit », pour signaler l’erreur d’usage) |
127.0.2.2 – 127.0.2.24 |
zrd | Âge du domaine en heures depuis la première observation (2–24 h) |
127.0.3.2 |
hbl | Adresse email vue dans du spam |
127.0.3.10 |
hbl | Empreinte de fichier malveillant |
127.0.3.15 |
hbl | Empreinte de fichier suspect |
127.0.3.20 |
hbl | Portefeuille de cryptomonnaie vu dans du spam |
127.0.3.30 |
hbl | URL vue dans du spam |
127.255.255.250 |
toutes | Erreur : clé DQS désactivée |
127.255.255.251 |
toutes | Erreur : clé DQS utilisée illégalement |
127.255.255.252 |
toutes | Erreur : faute de frappe dans le nom de la DNSBL |
Toute réponse dans 127.255.255.0/24 est un signal d’erreur, pas une inscription. Traitez-la comme « ne pas bloquer ».
Conditions d’utilisation
L’utilisation des miroirs DNSBL publics de Spamhaus est gratuite pour les utilisateurs à faible volume et non commerciaux, dans le cadre de la politique d’utilisation équitable des DNSBL (DNSBL Fair Use Policy). Les utilisateurs commerciaux et à fort volume doivent passer par le service sur abonnement Data Query Service (DQS). ZEN ne couvre que les adresses IP. Elle n’offre aucune protection contre les domaines malveillants, et c’est le rôle de DBL et de ZRD.
Pourquoi un expéditeur se retrouve inscrit
Pour un expéditeur légitime, par opposition à un hôte compromis, les inscriptions remontent presque toujours à des problèmes de données, et non de contenu :
- Adresses pièges touchées : le signal le plus fort d’une mauvaise acquisition d’adresses ou d’une mauvaise hygiène de base de données (voir la typologie des adresses pièges plus bas).
- Volumes de plaintes élevés auprès des serveurs de réception et par les feedback loops.
- Envoi à des listes achetées, louées, collectées, issues d’un enrichissement de fichiers ou de co-enregistrement. La position de Spamhaus est alignée sur celle du Messaging, Malware and Mobile Anti-Abuse Working Group (M3AAWG) : « La pratique consistant à vendre, acheter ou envoyer à des listes d’adresses email achetées, qu’il s’agisse de B2B, de B2C ou d’autres catégories, contrevient directement aux valeurs fondamentales du M3AAWG. » (« The practice of selling, buying or sending to lists of purchased email addresses – whether B2B, B2C or other categories, is in direct violation of M3AAWG core values. ») Le consentement n’est pas transférable, donc une liste achetée ne peut jamais porter de consentement.
- Taux élevés d’utilisateurs inconnus (rebonds définitifs) : la signature d’une liste périmée ou fabriquée.
- Des volumes irréguliers, par à-coups, qui ressemblent à ceux d’un hôte infecté.
- Une infrastructure compromise : un formulaire piraté, un relais ouvert, des identifiants SMTP volés (qui mènent à des inscriptions XBL, CSS ou AuthBL).
- Un envoi direct vers les serveurs MX depuis une plage d’adresses IP dynamique ou résidentielle (qui mène à une inscription PBL, qui n’est pas une accusation de spam, seulement une déclaration de politique sur cette plage d’adresses IP).
- Des domaines tout neufs qui envoient dès leur enregistrement (inscrits dans ZRD pendant les 24 premières heures, ce qui est une raison d’enregistrer vos domaines bien avant leur première utilisation).
Retrait de liste
Toute vérification et tout retrait passent par l’IP & Domain Reputation Checker, sur check.spamhaus.org. Il est gratuit, la vérification ne demande aucun compte, et l’outil détecte et évalue automatiquement l’adresse IP de votre client au chargement de la page. Il indique quel jeu de données vous inscrit et pourquoi, et vous guide dans le diagnostic et le retrait.
Particularités de chaque liste :
- PBL : retrait en libre-service pour les utilisateurs finaux qui exploitent légitimement un serveur de messagerie sur l’adresse IP. Vous pouvez aussi faire passer vos messages par le smarthost de votre fournisseur. Les plages désignées par le fournisseur d’accès (
127.0.0.10) sont des déclarations de politique du propriétaire du réseau. - XBL : libre-service, après avoir assaini l’appareil compromis ou supprimé le logiciel malveillant. Une nouvelle inscription suit rapidement si l’infection persiste.
- CSS (
127.0.0.3) : des inscriptions automatisées qui se résorbent en grande partie d’elles-mêmes. Avant de demander un retrait, vous devez respecter les bonnes pratiques d’envoi de la RFC 5321 et de la RFC 5322 (rDNS valide, HELO concordant, etc.). L’outil de vérification comprend une étape de diagnostic dédiée à CSS. - SBL (
127.0.0.2) : examen manuel. Le retrait suppose de convaincre un chercheur de Spamhaus que le problème est résolu. Les enquêtes exigent souvent une preuve de consentement (voir la collecte des données plus bas), et les fournisseurs d’accès et les fournisseurs de données de réputation peuvent aussi exiger que vous redemandiez l’autorisation à toute votre liste. - DBL : les inscriptions expirent automatiquement une fois que le domaine ne répond plus aux critères d’inscription. Le retrait manuel passe par l’outil de vérification (« utiliser le formulaire ne garantit pas le retrait »). Les retraits approuvés se propagent en quelques minutes, ou jusqu’à 24 heures pour certains miroirs.
Le retrait de liste est toujours gratuit. Spamhaus : « Toute offre, d’où qu’elle vienne, de retirer une inscription Spamhaus contre paiement est une escroquerie. »
Les blocages chez les serveurs de réception qui citent Spamhaus (par exemple 554 The IP address of your mail server (…) was found in the Spamhaus blocklist. See https://check.spamhaus.org/) sont levés selon le calendrier propre au serveur de réception une fois l’inscription retirée, généralement 24–72 heures après la disparition du problème qui les a déclenchés.
Les recommandations de Spamhaus en matière de délivrabilité (Deliverability 101)
Le livre électronique « Deliverability 101 » de Spamhaus est écrit du point de vue du fournisseur de données de réputation. Son message central rejoint les fondamentaux de la délivrabilité des emails : il n’y a pas de raccourci, donc envoyez régulièrement des emails correctement authentifiés et soigneusement ciblés à un public engagé. Les sections ci-dessous couvrent ce qu’il apporte en plus.
Ce qui alimente la réputation (dans le modèle de Spamhaus)
La réputation se compose d’un nombre inconnu de variables que les fournisseurs d’accès et les fournisseurs de données de réputation ne dévoilent pas. Les composantes connues sont :
| Composante | Remarques |
|---|---|
| Adresses pièges touchées | Elles démasquent aussi bien les expéditeurs illégitimes que les expéditeurs légitimes dont l’hygiène des données est mauvaise |
| Volumes de plaintes | Les serveurs de réception pondèrent le nombre de plaintes par adresse IP. Les seuils sont secrets et varient selon le fournisseur d’accès, et une bonne réputation vaut un peu plus d’indulgence |
| Indicateurs d’engagement | Clics, ouvertures, achats. Les ouvertures et les clics sont des preuves plus faibles depuis Apple Mail Privacy Protection. Spamhaus lui-même, comme de nombreux équipements antispam, ouvre les spams et suit les liens qui ne sont pas des liens d’inscription, donc une ouverture ou un clic n’est pas une preuve de consentement |
| Gestion des rebonds et des adresses invalides | Le taux d’utilisateurs inconnus est une signature majeure des spammeurs |
| Volumes réguliers dans chaque flux d’envoi | Les fournisseurs d’accès se préoccupent davantage du spam de botnet que des emails marketing, et les variations brusques de volume ressemblent à des hôtes infectés. Les flux « par à-coups » dégradent même une réputation bien établie chez les grands fournisseurs de messagerie gratuite |
Il existe une asymétrie fondamentale, voulue et sans exception : il est bien plus facile de faire chuter une réputation que de la réparer. La réputation des adresses IP est aussi devenue moins centrale que celle des domaines et du contenu. Avec les 340 sextillions d’adresses d’IPv6, les criminels grillent des adresses IP sans compter, donc les filtres s’appuient sur les domaines. Le placement en boîte de réception est recalculé exceptionnellement vite en fonction des réactions des utilisateurs finaux, et le traitement peut changer d’un instant à l’autre. La mise en liste blanche (autrefois « whitelisting ») par les fournisseurs d’accès n’existe plus.
Paraître légitime : liste de contrôle de configuration
Les intentions comptent bien moins que le comportement. Les filtres anti-spam ne peuvent pas distinguer un expéditeur bien intentionné d’un spammeur si les bases du comportement manquent :
- Authentifiez tout, avec au minimum SPF et DKIM. Gardez l’enregistrement SPF aussi restreint que possible, car autoriser l’Internet entier comme expéditeur invite aux abus. Voir DMARC pour les règles d’alignement.
- Stratégie de domaine pour les clients d’un fournisseur de services de messagerie (ESP), de la meilleure à la pire : (1) déléguer un sous-domaine du domaine principal de la marque, par exemple
email.customerbrand.com; (2)customerbrand.espdomain.com; (3) en dernier recours, un domaine sosie commecustomerbrand-email.com. Si un domaine sosie est inévitable, il doit clairement se rattacher à la marque, car le phishing a rendu les utilisateurs méfiants envers les domaines ressemblants. - N’utilisez pas d’enregistrements WHOIS anonymisés sur les domaines d’envoi. Une entreprise légitime n’a aucune raison de cacher son identité, et les bureaux d’enregistrement qui ont activé la confidentialité par défaut après le RGPD lèvent généralement l’anonymat d’un enregistrement sur demande.
- Limitez le nombre de domaines d’envoi distincts, car plus il y a de domaines uniques qui envoient le même message, plus les alertes se multiplient. Utilisez le domaine principal de l’entreprise ou ses sous-domaines.
- Chaque domaine qui envoie des emails doit disposer d’adresses
abuse@etpostmaster@fonctionnelles et d’un site web actif. Les domaines de liens et de suivi doivent rediriger vers le site principal de l’entreprise. - Utilisez si possible des adresses IP contiguës sur le même réseau, et n’utilisez pas plus d’adresses IP que nécessaire. Des centaines d’adresses IP dispersées sur plusieurs réseaux, c’est la définition même du snowshoeing (voir Attribution des adresses IP : les bases).
- Les ESP devraient publier une politique d’utilisation acceptable (AUP) et des conditions d’utilisation (ToS) faciles à trouver et appliquées, et surveiller les journaux SMTP pour repérer les rebonds inattendus, les échecs temporaires (tempfails) et les anomalies des flux d’envoi.
- La réputation s’établit pendant la chauffe, alors planifiez-la. Choisissez des destinataires très engagés pour les premiers envois, et augmentez le volume en fonction des résultats de chaque envoi précédent (voir Chauffe d’IP).
Acquisition d’adresses et preuves de consentement
Pour chaque contact, enregistrez les éléments suivants, et tenez l’enregistrement à jour :
- La date et l’heure d’inscription, en UTC
- Le canal par lequel l’adresse a été obtenue
- L’adresse IP qui l’a soumise
Si une adresse IP ou un domaine est inscrit sur une liste de blocage et qu’une intervention manuelle est nécessaire, les fournisseurs d’accès et les fournisseurs de données de réputation exigent souvent cette preuve de consentement. Sans elle, la résolution prend plus de temps ou échoue. Ces enregistrements vous protègent aussi contre les plaintes fondées sur le RGPD et sur des lois similaires.
Règles pour les formulaires : les cases d’opt-in doivent être cochées volontairement (les cases précochées sont malhonnêtes, et illégales dans certains pays). Protégez les formulaires par CAPTCHA ou reCAPTCHA. Depuis août 2016 environ, les abus de formulaires d’inscription non sécurisés par des robots ne cessent de croître. Ils empoisonnent les bases de données (y compris par la soumission malveillante d’adresses pièges) et équivalent à une attaque par déni de service (DoS).
Méthodes d’acquisition, classées :
| Méthode | Verdict |
|---|---|
| Double opt-in (opt-in confirmé, COI) | La référence. Un email de confirmation contient un lien à cliquer pour confirmer, et sans clic aucun email marketing n’est envoyé. Il fournit un consentement démontrable, un risque d’adresses pièges quasi nul et un meilleur engagement |
| Simple opt-in | Praticable mais risqué : intention incertaine, soumissions avec fautes de frappe, par des robots ou d’adresses jetables, empoisonnement par des adresses pièges, taux de plaintes plus élevés, et inscription possible sur des listes de blocage |
| Opt-out | À éviter absolument. Il garantit des rebonds nombreux, des plaintes, des adresses pièges touchées, des blocages par les fournisseurs d’accès et des inscriptions sur des listes de blocage. L’autorisation ne s’acquiert pas après coup |
| Listes achetées ou louées, collecte d’adresses, enrichissement de fichiers (appending, e-pending), listes de co-enregistrement ou de partenaires | Jamais. Le consentement n’est pas transférable, et les dégâts sont graves et durables |
Fréquence, engagement et politique de mise en sommeil (sunset policy)
Annoncez la fréquence d’envoi dans le message de confirmation ou de bienvenue, et tenez-vous-y. Des emails inattendus ou irréguliers provoquent des signalements de spam. Spamhaus donne cet exemple d’échelle de mise en sommeil :
- Le destinataire n’a rien ouvert depuis plus de 1 semaine : passez-le d’un envoi hebdomadaire à un envoi mensuel.
- Il n’a rien ouvert depuis plus de 1 mois : envoyez un message « souhaitez-vous poursuivre votre abonnement ? » avec un lien de confirmation.
- Pas de réponse : ajoutez l’adresse à la liste de suppression et arrêtez.
Examinez l’engagement en continu, et écartez par segmentation les destinataires qui n’interagissent pas. Le seuil de départ habituel est d’un an d’inactivité, resserré ensuite à six mois puis à trois, selon les résultats. Envoyer en masse à des adresses qui n’ont jamais consenti, c’est du spam, et continuer d’envoyer à des adresses auxquelles aucun message n’a jamais pu être livré aussi.
L’idée que les fournisseurs d’accès et les fournisseurs de données de réputation « durcissent les règles » pendant les fêtes de fin d’année est un mythe : rien ne change côté réception. Les expéditeurs qui puisent dans de vieux segments ou des segments inactifs (ou qui achètent des listes) pour le chiffre d’affaires des fêtes provoquent eux-mêmes le déclin de leur réputation, avec des échecs temporaires, des reports de remise, des blocages et parfois des inscriptions chez Spamhaus.
Gestion des rebonds
Rebond définitif : un échec permanent (5xx) qui n’est pas retenté. Si vous en recevez un, n’envoyez plus jamais à ce contact : supprimez-le ou placez-le en liste de suppression. Codes que les expéditeurs voient souvent :
| Code | Signification |
|---|---|
| 550 | Adresse email inexistante (la grande majorité des 550 signifient « utilisateur inconnu ») |
| 512 | Erreur DNS : le domaine du destinataire n’existe pas dans le DNS |
| 551 | Utilisateur non local, ou adresse invalide : relais refusé |
| 552 | Espace de stockage alloué dépassé (boîte pleine, que certains serveurs traitent comme permanente) |
| 553 | Nom de boîte aux lettres invalide (adresse de destinataire mal formée) |
Dans le marketing, la plupart des rebonds définitifs résultent directement d’une mauvaise hygiène des données. Notez que des domaines inexistants peuvent devenir plus tard des adresses pièges.
Rebond temporaire : un échec passager (4xx) qui est retenté. Le système d’envoi réessaie jusqu’à ce que le message soit accepté ou que le délai expire. Ce délai est fixé côté expéditeur et varie selon les réseaux :
| Code | Signification |
|---|---|
| 421 | Service indisponible ou problème de connexion : trop de connexions simultanées, manque de ressources chez le serveur de réception, ou baisse de réputation |
| 450 | Boîte aux lettres indisponible : boîte corrompue ou hors ligne, ou refus pour cause de réputation ou d’inscription sur une liste de blocage |
| 451 | Erreur locale de traitement |
| 452 | Trop d’emails ou de destinataires, ou limite de stockage du serveur dépassée |
Certains fournisseurs d’accès réagissent à une baisse de réputation par des échecs temporaires (tempfails) (« 421 4.7.0 [TS01] Messages from x.x.x.x temporarily deferred due to user complaints »). Les messages sont reportés jusqu’à ce que le flux s’arrête ou que la réputation se rétablisse. Ne retirez pas automatiquement de la liste les adresses touchées par un échec temporaire. Corrigez plutôt le problème de qualité de la liste.
Blocage définitif par un fournisseur d’accès (hard block) : un rejet par la politique du serveur de réception qui vise tout le flux, généralement 554, souvent avec une URL à consulter (par exemple une référence Spamhaus). Les causes sont un blocage d’URL ou du contenu du corps, une authentification absente, une mauvaise réputation de l’adresse IP ou du domaine, ou la présence sur une liste de blocage utilisée par le serveur de réception. Les blocages sont en général levés au bout d’un délai arbitraire de 24–72 heures une fois le déclencheur disparu. Sinon, réglez d’abord la cause profonde, puis ouvrez un ticket auprès du réseau qui bloque. Certains fournisseurs d’accès, notamment Gmail, n’offrent aucun canal de correction. Les serveurs de réception montent généralement en puissance dans cet ordre : classement dans le dossier spam, puis échecs temporaires et limitation de débit, puis rebonds, puis blocages définitifs.
Plaintes et feedback loops
Certaines causes de plaintes sont sous votre contrôle : pas de véritable inscription, des attentes sur la fréquence ou le contenu qui n’ont jamais été fixées, trop d’emails ou un changement brutal de fréquence, des listes achetées, un contenu non pertinent, et des envois après un désabonnement. Retirez une adresse immédiatement lorsqu’elle se désabonne, quel que soit le délai de grâce que la loi applicable autorise. D’autres causes sont plus difficiles à maîtriser : les destinataires qui ne se souviennent tout simplement pas de s’être inscrits (écrivez-leur rapidement après l’inscription, car un premier email reçu des semaines plus tard est oublié), les fautes de frappe dans les adresses collectées en point de vente, et les utilisateurs excédés qui signalent toute leur boîte de réception comme spam.
Réduisez les plaintes en tenant la promesse faite lors de l’opt-in, en proposant un centre de préférences avec des options de fréquence, en ne précochant jamais de cases, en n’achetant jamais de listes et en rendant le désabonnement très simple. N’exigez jamais de connexion pour se désabonner, ce qui est illégal dans certains pays, et placez le lien là où on le trouve plus vite que le bouton spam, par exemple en haut du message.
Les sources de données de surveillance sont SNDS d’Outlook et de Hotmail (volume de messages, reports de remise, taux de plaintes et adresses pièges touchées, par adresse IP), Google Postmaster Tools (volumes de plaintes et réputation des domaines), et toutes les feedback loops (FBL) disponibles. Par une FBL, les fournisseurs d’accès renvoient les plaintes de spam de leurs utilisateurs au réseau d’origine au format ARF (Abuse Reporting Format), avec les données personnelles (PII) masquées. Traitez les signalements rapidement, et placez immédiatement les plaignants en liste de suppression.
Typologie des adresses pièges
Les adresses pièges prouvent un problème de collecte ou d’hygiène des données, donc corrigez le processus, pas le piège. Leurs propriétaires ne révèlent jamais leurs adresses pièges. Elles font partie du secret du filtrage, et les acteurs malveillants qui identifient des pièges se contentent de les supprimer de leurs listes sans rien corriger. Les types sont :
| Type | Ce que c’est | Ce que le fait de le toucher prouve |
|---|---|---|
| Classique ou piège vierge | Une adresse jamais attribuée à un utilisateur réel (souvent sur des domaines « fourre-tout », *@example.com) qui se met à recevoir des messages |
Une liste fabriquée ou générée |
| Semée | Des adresses dispersées délibérément à des endroits où personne ne regarde (par exemple dans le code source d’une page web) | Du scraping ou de la collecte d’adresses, ou un achat auprès de quelqu’un qui en fait. Elle repère aussi le non-respect des désabonnements |
| Domaine à faute de frappe | Des pièges sur des domaines comme yaaho.com, ynail.com, homail.com |
Des fautes de frappe à la saisie. Ces domaines reçoivent aussi de vrais messages, et sont pondérés en conséquence. Le double opt-in à la collecte évite ces pièges |
| Adresse morte (piège recyclé) | Des adresses autrefois valides qu’un fournisseur d’accès a désactivées, qui ont renvoyé des rebonds définitifs pendant un temps (souvent 12+ mois), puis ont été réactivées discrètement comme pièges | Des rebonds définitifs ignorés, ou des listes périmées |
| Vivante | Des adresses d’utilisateurs réels dont les messages non sollicités servent aux décisions de blocage | L’envoi de messages non sollicités. Dangereux quand le propriétaire a des relations dans le milieu |
| Enregistrement de domaine ou adresses de rôle (un sous-ensemble des pièges vivants) | postmaster@, abuse@, admin@ et les adresses publiées dans le WHOIS |
La collecte d’adresses. Ces adresses ne devraient presque jamais figurer sur une liste marketing |
Contexte juridique (consultez un juriste ; il existe des lois sur l’email et la protection des données dans au moins 77 pays)
- CAN-SPAM (États-Unis) : loi fédérale. La Federal Trade Commission (FTC) a poursuivi des contrevenants avec succès.
- LCAP (CASL, Canada) : s’applique si le message est adressé à un domaine canadien ou à un utilisateur canadien, ou s’il transite par le Canada.
- RGPD (UE, en vigueur depuis le 2018-05-25) : couvre les résidents de l’UE et de l’EEE, ainsi que les transferts de données hors de ces zones. Les amendes sont lourdes, et les preuves de consentement réduisent sensiblement l’exposition.
- CCPA (Californie, en vigueur depuis le 2020-01-01) : droit de savoir, droit à l’effacement, droit de s’opposer à la vente des données et droit à la non-discrimination. Les moins de 16 ans doivent donner leur consentement par opt-in, et les moins de 13 ans ont besoin du consentement de leurs parents.
Vérifier votre propre enregistrement
Le diagnostic gratuit lit ce que votre domaine publie dans le DNS.
Dans ce thème
- Glossaire de la délivrabilité
- Typologie des abus par email
- Inscriptions Spamhaus en détail : politiques SBL, CSS, PBL et DBL, et retrait de liste
- Adresses pièges : types et ce qu’elles révèlent