Vérificateur SPF

Validez l’enregistrement SPF d’un domaine, suivez chaque include et comptez les requêtes DNS pour que vos serveurs soient autorisés et que SPF ne tombe jamais en erreur permanente.

Qu’est-ce qu’un enregistrement SPF ?

SPF (Sender Policy Framework, RFC 7208) est une méthode d’authentification qui liste les serveurs autorisés à envoyer des e-mails pour un domaine. La liste est publiée dans un unique enregistrement TXT commençant par v=spf1. À l’arrivée d’un message, le serveur destinataire compare l’adresse IP d’envoi à cette liste.

Un enregistrement SPF absent ou défectueux augmente le risque que les e-mails légitimes finissent en spam et affaiblit DMARC, qui repose sur la réussite de SPF ou DKIM avec alignement.

Fonctionnement de ce vérificateur SPF

  • Nous récupérons tous les enregistrements TXT du domaine et trouvons celui qui commence par v=spf1.
  • Chaque mécanisme et modificateur est analysé et validé : plages ip4 et ip6, include, a, mx, exists, redirect et le all final.
  • Nous suivons récursivement chaque include et redirect, construisons l’arbre et comptons chaque terme générant une requête DNS.
  • Vous voyez le total des requêtes DNS sur 10, les requêtes vides, les boucles et chaque problème de syntaxe avec une recommandation.

Exemple d’enregistrement SPF

Un domaine qui envoie via son propre serveur et Google Workspace pourrait publier :

v=spf1 ip4:203.0.113.10 include:_spf.google.com -all

Il autorise une adresse IPv4 et les serveurs de Google, et demande aux destinataires de rejeter tout autre expéditeur. Chaque include ajoute au moins une requête DNS : gardez la liste de services courte.

La limite de 10 requêtes DNS

Pour protéger les destinataires des abus, l’évaluation SPF ne peut déclencher plus de 10 requêtes DNS. Les mécanismes include, a, mx, ptr et exists et le modificateur redirect coûtent chacun une requête, y compris dans les include imbriqués. ip4, ip6 et all sont gratuits. Au-delà de 10, le résultat est une erreur permanente (permerror) et SPF échoue pour tous les messages.

Dépasser la limite est le problème SPF le plus courant pour les entreprises qui ajoutent régulièrement un nouveau service d’e-mail. Pour rester en dessous : supprimez les services inutilisés, remplacez a et mx par des plages ip4/ip6 explicites et demandez aux fournisseurs un include plus restreint.

Qualificateurs SPF : -all, ~all et ?all

  • -all (fail) — les expéditeurs non autorisés échouent. La fin la plus stricte et recommandée quand la liste est complète.
  • ~all (softfail) — les e-mails non autorisés sont acceptés mais marqués comme suspects. Courant pendant une migration et souvent utilisé avec DMARC.
  • ?all (neutral) — aucune déclaration. N’offre aucune protection.
  • +all (pass) — autorise tout le monde. À ne jamais utiliser : n’importe qui pourrait envoyer des e-mails au nom de votre domaine.

Erreurs SPF fréquentes

  • Plusieurs enregistrements SPF — un domaine doit avoir exactement un enregistrement v=spf1. Fusionnez-les.
  • Trop de requêtes DNS — plus de 10 requêtes provoquent un permerror ; simplifiez ou supprimez des include.
  • Include de domaines sans SPF — ils comptent comme requêtes vides ; plus de 2 provoquent une erreur permanente.
  • Utilisation de ptr — obsolète, lent et ignoré par de nombreux destinataires.
  • Termes après all — tout ce qui suit le mécanisme all n’est jamais évalué.

Questions fréquentes

Comment vérifier mon enregistrement SPF ?

Saisissez votre domaine dans le vérificateur ci-dessus. L’outil trouve l’enregistrement TXT v=spf1, valide sa syntaxe, suit tous les include et affiche le total des requêtes DNS avec les erreurs et recommandations.

Que signifie « too many DNS lookups » ?

SPF autorise au maximum 10 termes générant des requêtes DNS lors de l’évaluation, include imbriqués compris. Au-delà, les destinataires renvoient une erreur permanente et SPF échoue. Supprimez les services inutilisés ou remplacez include et a/mx par des plages IP explicites.

Un domaine peut-il avoir deux enregistrements SPF ?

Non. Publier plus d’un enregistrement v=spf1 provoque une erreur permanente. Regroupez tous les expéditeurs autorisés dans un seul enregistrement.

Faut-il utiliser -all ou ~all ?

-all est plus strict et recommandé une fois tous les expéditeurs légitimes listés. ~all est plus sûr pendant les changements. Avec une politique DMARC appliquée, la différence pratique est faible car DMARC décide du résultat final.

SPF protège-t-il l’adresse From vue par les utilisateurs ?

Pas à lui seul. SPF vérifie l’expéditeur de l’enveloppe (Return-Path), pas l’en-tête From visible. DMARC ajoute l’alignement entre les deux : il vous faut les deux.

Comment ajouter un nouveau service d’e-mail à SPF ?

Ajoutez l’include ou la plage IP fournis par le service avant le mécanisme all, par exemple include:sendgrid.net. Relancez ensuite le vérificateur pour vous assurer de rester sous la limite de 10 requêtes.

Ce vérificateur SPF est-il gratuit ?

Oui, entièrement gratuit et sans inscription. Nous ne stockons pas les domaines vérifiés.

Autres outils e-mail gratuits