Le domaine de messagerie est authentifié - Règle n° 217

Règle n° 217 - Le domaine de messagerie est authentifié.

Les mails envoyés aux utilisateurs ont une importance capitale pour la qualité des expériences en ligne. Il faut donc veiller à ce que ceux-ci arrivent bien, ne partent pas en spam et que les serveurs de mails associés au service en ligne ou à l’application soient considérés comme de confiance sur toute la chaîne de transmission et de réception des mails. Pour cela, il est essentiel d’authentifier correctement le domaine de messagerie.

#Basics #Développement #Sécurité

Objectif

  • protéger les utilisateurs contre les e-mails frauduleux ou usurpés,
  • améliorer la délivrabilité des e-mails légitimes (newsletters, confirmations, alertes),
  • renforcer la réputation et la fiabilité du domaine émetteur,
  • réduire le risque que les e-mails soient classés comme spam,
  • respecter les exigences des principaux fournisseurs de messagerie,
  • surveiller les e-mails envoyés avec le nom de domaine.

Solution technique

Pour chaque domaine utilisé pour l’envoi de mails :

  • SPF : Ajouter un enregistrement TXT dans le DNS du domaine listant les serveurs autorisés à envoyer des mails pour ce domaine,
  • DKIM : Configurer la signature cryptographique des mails émis via une clé privée, et publier la clé publique dans le DNS du domaine,
  • DMARC : Définir une politique (none, quarantine, reject) et spécifier une adresse de retour pour les rapports, via un enregistrement DNS.

Moyen de contrôle

Pour chaque domaine utilisé pour l’envoi de mails :

  • utiliser des outils de test de configuration DNS (ex : https://mxtoolbox.com, https://dmarcian.com),
  • vérifier que les enregistrements SPF, DKIM et DMARC sont présents et correctement configurés,
  • analyser les entêtes des mails reçus pour confirmer la bonne application des signatures,
  • s’assurer que les politiques définies (notamment DMARC) sont cohérentes avec les pratiques d’envoi du service en ligne.