AOCSI - Audit & Opérations de Cybersécurité

Outil gratuit

Check-up de la sécurité e-mail de votre domaine

Saisissez votre nom de domaine. En quelques secondes, nous lisons ses enregistrements DNS publics et vous donnons une note sur 100, avec les trois corrections à faire en premier.
  • Lecture passive : aucun scan, aucune connexion à vos serveurs.
  • Seul le nom de domaine est transmis au résolveur DNS public.
  • Sans inscription. L'analyse commentée par un consultant est en option.

Indice AOCSI express

8 contrôles DNS publics, lecture passive

Seul le nom de domaine est transmis, depuis votre navigateur, au résolveur DNS public de Cloudflare. AOCSI ne reçoit et ne conserve rien.

  • MX

    Serveurs qui reçoivent votre courrier

  • SPF

    Serveurs autorisés à envoyer en votre nom

  • DMARC

    Sort réservé aux courriels usurpés

  • DKIM

    Signature des courriels envoyés

  • MTA-STS

    Chiffrement imposé à la réception

  • TLS-RPT

    Rapports d'échec de chiffrement

  • DNSSEC

    Authenticité des réponses DNS

  • CAA

    Autorités autorisées à émettre vos certificats

Pourquoi ce test

Votre domaine peut signer des courriels que vous n'avez pas écrits.

Un courriel peut afficher n'importe quelle adresse d'expéditeur. Si votre domaine n'est pas protégé, un fraudeur peut écrire à vos clients, à votre banque ou à votre comptable « depuis » votre adresse : fausse facture avec un nouveau RIB, faux ordre de virement du dirigeant (la fraude au président), lien vers une fausse page de connexion.

SPF, DKIM et DMARC disent aux messageries du monde entier quels serveurs parlent en votre nom et que faire des autres. MTA-STS, DNSSEC et CAA protègent le transport du courrier, vos enregistrements DNS et vos certificats.

Depuis février 2024, Gmail exige SPF, DKIM et DMARC des expéditeurs qui lui envoient plus de 5 000 messages par jour (règles d'expéditeur publiées par Google).

Les huit contrôles et leur barème

Barème de la note sur 100
ContrôlePoints
DMARCDit aux messageries quoi faire d'un courriel qui usurpe votre domaine.Conforme : p=reject sur le domaine et ses sous-domaines, rapports demandés (rua).25
SPFListe les serveurs autorisés à envoyer en votre nom.Conforme : Un seul enregistrement, syntaxe valide, 10 recherches DNS au plus, terminé par -all.20
DKIMPublie la clé qui permet de vérifier la signature de vos courriels.Conforme : Une clé de 2048 bits publiée sur un sélecteur courant.15
MTA-STSImpose le chiffrement aux serveurs qui vous écrivent.Conforme : Politique annoncée et hôte mta-sts du domaine joignable.10
DNSSECSigne vos enregistrements DNS pour qu'ils ne soient pas falsifiés.Conforme : Zone signée, signature validée par le résolveur.10
CAADésigne les autorités autorisées à émettre vos certificats.Conforme : Au moins une autorité déclarée (balise issue).10
MXDésigne les serveurs qui reçoivent votre courrier.Conforme : Serveurs publiés, ou MX nul si le domaine ne sert pas au courrier.5
TLS-RPTVous signale les échecs de chiffrement vers vos serveurs.Conforme : Une adresse de rapport valide.5

Un contrôle à durcir rapporte une partie de ses points. Un contrôle non vérifiable ou sans objet est retiré du calcul et la note est ramenée sur 100. Repères : 80 et plus, solide ; de 50 à 79, à renforcer ; moins de 50, fragile.

Confidentialité et limites

Ce que le test fait, et ce qu'il ne fait pas.

Une lecture publique et passive

Le test lit uniquement des enregistrements DNS publics, comme le fait tout serveur de messagerie avant de vous écrire. Aucun scan, aucune connexion à vos serveurs, aucun test d'intrusion : les contrôles actifs relèvent d'un audit, avec votre accord écrit.

Seul le nom de domaine est transmis

Les requêtes partent de votre navigateur vers le résolveur DNS public de Cloudflare (DNS-over-HTTPS), sans cookie ni adresse de la page d'origine. AOCSI ne reçoit rien et ne conserve rien, sauf si vous demandez l'analyse commentée.

Ce qu'un test passif ne peut pas voir

Sans le bon sélecteur, DKIM reste non vérifiable. Le mode d'une politique MTA-STS (testing ou enforce) se lit dans un fichier que ce test ne télécharge pas. Et rien ne remplace la lecture des rapports DMARC.

Un résultat daté

Chaque résultat porte l'heure du relevé. Une modification DNS met parfois plusieurs heures à se propager : relancez le test après vos corrections.

Aller plus loin

Corriger, puis vérifier le reste de votre exposition.

Prochain pas

Une question sur votre résultat, ou un besoin plus large ? Un consultant vous répond.

Appeler
02 43 25 99 59
Standard du lundi au vendredi, de 9 h à 18 h.
Réserver
Un appel de 20 min (nouvel onglet)
Vous choisissez le créneau. Nous cadrons votre besoin, sans engagement.
Écrire
Décrire votre besoin
Réponse sous 4 h ouvrées, proposition écrite sous 48 h ouvrées.

Questions fréquentes

Le check-up est-il intrusif pour mon domaine ?

Non. Il lit des enregistrements DNS publics, les mêmes que consulte tout serveur de messagerie avant de vous écrire. Il ne se connecte à aucun de vos serveurs et ne teste aucune faille.

Quelles données transmettez-vous, et à qui ?

Seul le nom de domaine saisi part de votre navigateur vers le résolveur DNS public de Cloudflare, sans cookie ni adresse de la page d'origine. AOCSI ne reçoit ni le domaine ni le résultat, sauf si vous remplissez le formulaire d'analyse commentée.

Pourquoi DKIM est-il parfois « non vérifiable » ?

Une clé DKIM est publiée à une adresse qui contient un sélecteur choisi par votre fournisseur de messagerie. Nous testons les sélecteurs les plus courants ; si le vôtre est différent, nous ne pouvons pas conclure et nous le disons, plutôt que d'afficher « absent ». Le sélecteur figure dans l'en-tête DKIM-Signature de vos courriels (balise s=).

Quelle différence entre ~all et -all dans le SPF ?

-all demande de rejeter les courriels venus d'un serveur non listé ; ~all demande seulement de s'en méfier, et beaucoup de messageries les acceptent. Passez à -all une fois tous vos services d'envoi listés : messagerie, logiciel de facturation, outil d'e-mailing, site web.

Faut-il passer DMARC en p=reject tout de suite ?

Non. Commencez par p=none avec une adresse de rapports (rua), lisez les rapports quelques semaines pour repérer les services légitimes oubliés, puis passez à p=quarantine et enfin à p=reject. Passer directement à reject peut bloquer vos propres envois.

Ma note est bonne : suis-je protégé contre la fraude au président ?

Contre l'usurpation de votre domaine exact, en grande partie. Un fraudeur peut aussi utiliser un domaine ressemblant (une lettre changée) ou une boîte de messagerie piratée. La sensibilisation des équipes et l'authentification multifacteur restent indispensables.