Outil gratuit
Check-up de la sécurité e-mail de votre domaine
- Lecture passive : aucun scan, aucune connexion à vos serveurs.
- Seul le nom de domaine est transmis au résolveur DNS public.
- Sans inscription. L'analyse commentée par un consultant est en option.
Indice AOCSI express
8 contrôles DNS publics, lecture passive
Seul le nom de domaine est transmis, depuis votre navigateur, au résolveur DNS public de Cloudflare. AOCSI ne reçoit et ne conserve rien.
MX
Serveurs qui reçoivent votre courrier
SPF
Serveurs autorisés à envoyer en votre nom
DMARC
Sort réservé aux courriels usurpés
DKIM
Signature des courriels envoyés
MTA-STS
Chiffrement imposé à la réception
TLS-RPT
Rapports d'échec de chiffrement
DNSSEC
Authenticité des réponses DNS
CAA
Autorités autorisées à émettre vos certificats
Pourquoi ce test
Votre domaine peut signer des courriels que vous n'avez pas écrits.
Un courriel peut afficher n'importe quelle adresse d'expéditeur. Si votre domaine n'est pas protégé, un fraudeur peut écrire à vos clients, à votre banque ou à votre comptable « depuis » votre adresse : fausse facture avec un nouveau RIB, faux ordre de virement du dirigeant (la fraude au président), lien vers une fausse page de connexion.
SPF, DKIM et DMARC disent aux messageries du monde entier quels serveurs parlent en votre nom et que faire des autres. MTA-STS, DNSSEC et CAA protègent le transport du courrier, vos enregistrements DNS et vos certificats.
Depuis février 2024, Gmail exige SPF, DKIM et DMARC des expéditeurs qui lui envoient plus de 5 000 messages par jour (règles d'expéditeur publiées par Google).
Les huit contrôles et leur barème
| Contrôle | Points | Conforme quand |
|---|---|---|
| DMARCDit aux messageries quoi faire d'un courriel qui usurpe votre domaine.Conforme : p=reject sur le domaine et ses sous-domaines, rapports demandés (rua). | 25 | p=reject sur le domaine et ses sous-domaines, rapports demandés (rua). |
| SPFListe les serveurs autorisés à envoyer en votre nom.Conforme : Un seul enregistrement, syntaxe valide, 10 recherches DNS au plus, terminé par -all. | 20 | Un seul enregistrement, syntaxe valide, 10 recherches DNS au plus, terminé par -all. |
| DKIMPublie la clé qui permet de vérifier la signature de vos courriels.Conforme : Une clé de 2048 bits publiée sur un sélecteur courant. | 15 | Une clé de 2048 bits publiée sur un sélecteur courant. |
| MTA-STSImpose le chiffrement aux serveurs qui vous écrivent.Conforme : Politique annoncée et hôte mta-sts du domaine joignable. | 10 | Politique annoncée et hôte mta-sts du domaine joignable. |
| DNSSECSigne vos enregistrements DNS pour qu'ils ne soient pas falsifiés.Conforme : Zone signée, signature validée par le résolveur. | 10 | Zone signée, signature validée par le résolveur. |
| CAADésigne les autorités autorisées à émettre vos certificats.Conforme : Au moins une autorité déclarée (balise issue). | 10 | Au moins une autorité déclarée (balise issue). |
| MXDésigne les serveurs qui reçoivent votre courrier.Conforme : Serveurs publiés, ou MX nul si le domaine ne sert pas au courrier. | 5 | Serveurs publiés, ou MX nul si le domaine ne sert pas au courrier. |
| TLS-RPTVous signale les échecs de chiffrement vers vos serveurs.Conforme : Une adresse de rapport valide. | 5 | Une adresse de rapport valide. |
Un contrôle à durcir rapporte une partie de ses points. Un contrôle non vérifiable ou sans objet est retiré du calcul et la note est ramenée sur 100. Repères : 80 et plus, solide ; de 50 à 79, à renforcer ; moins de 50, fragile.
Confidentialité et limites
Ce que le test fait, et ce qu'il ne fait pas.
Une lecture publique et passive
Le test lit uniquement des enregistrements DNS publics, comme le fait tout serveur de messagerie avant de vous écrire. Aucun scan, aucune connexion à vos serveurs, aucun test d'intrusion : les contrôles actifs relèvent d'un audit, avec votre accord écrit.
Seul le nom de domaine est transmis
Les requêtes partent de votre navigateur vers le résolveur DNS public de Cloudflare (DNS-over-HTTPS), sans cookie ni adresse de la page d'origine. AOCSI ne reçoit rien et ne conserve rien, sauf si vous demandez l'analyse commentée.
Ce qu'un test passif ne peut pas voir
Sans le bon sélecteur, DKIM reste non vérifiable. Le mode d'une politique MTA-STS (testing ou enforce) se lit dans un fichier que ce test ne télécharge pas. Et rien ne remplace la lecture des rapports DMARC.
Un résultat daté
Chaque résultat porte l'heure du relevé. Une modification DNS met parfois plusieurs heures à se propager : relancez le test après vos corrections.
Aller plus loin
Corriger, puis vérifier le reste de votre exposition.
Prochain pas
Une question sur votre résultat, ou un besoin plus large ? Un consultant vous répond.
- Réserver
- Un appel de 20 min (nouvel onglet)
- Vous choisissez le créneau. Nous cadrons votre besoin, sans engagement.
Questions fréquentes
Le check-up est-il intrusif pour mon domaine ?
Non. Il lit des enregistrements DNS publics, les mêmes que consulte tout serveur de messagerie avant de vous écrire. Il ne se connecte à aucun de vos serveurs et ne teste aucune faille.
Quelles données transmettez-vous, et à qui ?
Seul le nom de domaine saisi part de votre navigateur vers le résolveur DNS public de Cloudflare, sans cookie ni adresse de la page d'origine. AOCSI ne reçoit ni le domaine ni le résultat, sauf si vous remplissez le formulaire d'analyse commentée.
Pourquoi DKIM est-il parfois « non vérifiable » ?
Une clé DKIM est publiée à une adresse qui contient un sélecteur choisi par votre fournisseur de messagerie. Nous testons les sélecteurs les plus courants ; si le vôtre est différent, nous ne pouvons pas conclure et nous le disons, plutôt que d'afficher « absent ». Le sélecteur figure dans l'en-tête DKIM-Signature de vos courriels (balise s=).
Quelle différence entre ~all et -all dans le SPF ?
-all demande de rejeter les courriels venus d'un serveur non listé ; ~all demande seulement de s'en méfier, et beaucoup de messageries les acceptent. Passez à -all une fois tous vos services d'envoi listés : messagerie, logiciel de facturation, outil d'e-mailing, site web.
Faut-il passer DMARC en p=reject tout de suite ?
Non. Commencez par p=none avec une adresse de rapports (rua), lisez les rapports quelques semaines pour repérer les services légitimes oubliés, puis passez à p=quarantine et enfin à p=reject. Passer directement à reject peut bloquer vos propres envois.
Ma note est bonne : suis-je protégé contre la fraude au président ?
Contre l'usurpation de votre domaine exact, en grande partie. Un fraudeur peut aussi utiliser un domaine ressemblant (une lettre changée) ou une boîte de messagerie piratée. La sensibilisation des équipes et l'authentification multifacteur restent indispensables.