Deliverability

SPF vs DKIM vs DMARC : quelle différence ?

SPF autorise les serveurs d'envoi, DKIM vérifie le contenu signé du message et DMARC contrôle l'alignement avec le domaine From visible et publie la politique de traitement des échecs et les préférences de rapport.

Un serveur autorisé peut envoyer un message indésirable. Une signature valide peut appartenir à un domaine différent de celui affiché au destinataire. Chaque vérification répond à une question distincte sur le message.

Que prouve chaque vérification ?

SPF vérifie l'IP d'envoi, DKIM vérifie une signature et DMARC relie un résultat positif au domaine From visible.

VérificationIdentité vérifiéeCe qu'un résultat positif établitCe qu'il n'établit pas
SPFDomaine envelope-from, utilisé normalement pour les rebondsL'IP de connexion est autorisée par la politique de ce domaine.Le domaine From visible ou l'intégrité du message.
DKIMDomaine signataire dans la valeur d= de la signatureLa signature est validée par rapport à sa clé publiée et au contenu signé.Que chaque partie du message a été signée ou que les destinataires le souhaitent.
DMARCDomaine From visibleAu moins un résultat SPF ou DKIM positif est aligné avec ce domaine.La livraison garantie ou le placement en boîte de réception.

Comment fonctionne SPF ?

Le récepteur compare l'IP du serveur de connexion avec la politique SPF publiée dans le DNS pour le domaine envelope-from. Il peut effectuer cette vérification avant de recevoir le corps du message, car SPF n'examine pas le contenu.

  1. Vous publiez les serveurs ou services autorisés à utiliser ce domaine.
  2. Le récepteur consulte la politique et évalue ses règles par rapport à l'IP de connexion.
  3. Le récepteur utilise le résultat en complément de sa propre politique d'acceptation et de filtrage.

Si une boîte de messagerie d'ancien élève transfère un message vers un autre fournisseur sans modifier l'adresse envelope-from, l'IP de transfert peut ne pas être autorisée. Une liste de diffusion peut produire le même problème lorsqu'elle renvoie un message. Un redirecteur peut utiliser le Sender Rewriting Scheme (SRS), qui remplace l'adresse envelope-from par un domaine qu'il peut authentifier.

Un enregistrement SPF spécifie les expéditeurs autorisés. Les politiques imbriquées de fournisseurs comptent dans la limite de recherches DNS.

Comment fonctionne DKIM ?

Votre serveur d'envoi signe le contenu du message avec une clé privée. Le récepteur utilise la clé publique correspondante dans le DNS pour vérifier cette signature.

La signature identifie le domaine signataire avec d= et le sélecteur de clé avec s=. Le sélecteur indique quel enregistrement DNS contient la clé publique. Le récepteur consulte la clé publique et vérifie la signature à l'aide de ce domaine et de ce sélecteur.

Le transfert seul n'invalide pas DKIM, car la vérification ne dépend pas de l'IP du serveur de transfert. Modifier le contenu signé, par exemple en ajoutant un pied de page de liste de diffusion, peut invalider la signature. La signature authentifie le contenu qu'elle couvre ; elle ne chiffre pas le message.

Comment DMARC relie-t-il les identités ?

DMARC exige un résultat SPF ou DKIM positif dont le domaine est aligné avec le domaine From visible. Un seul résultat aligné suffit.

Par exemple, un message affichant From: billing@example.com peut passer SPF pour send.example.com en alignement souple. Une signature DKIM positive avec d=example.com est également alignée. Une authentification pour unrelated.example ne s'aligne pas avec example.com simplement parce qu'elle passe.

Vous publiez une politique DMARC pour demander le traitement des messages en échec et des rapports d'authentification. Les récepteurs participants fournissent les rapports ; leur absence ne prouve pas qu'aucun courrier n'a utilisé votre domaine.

Que devez-vous configurer pour Bird ?

Vous publiez DKIM, le CNAME du return-path et DMARC pour votre domaine d'envoi. Le CNAME du return-path pointe vers l'infrastructure de rebonds de Bird, qui fournit l'autorisation SPF sans enregistrement SPF apex supplémentaire.

Copiez les enregistrements depuis dns_records. Vérifiez capabilities.sending.status pour confirmer que le domaine est prêt à envoyer. Ses valeurs indiquent ce que vous devez faire ensuite :

StatutSignification et action
pendingLa vérification n'a pas encore été exécutée ou est en cours ; attendez le résultat.
verifiedLes enregistrements DNS de la capacité correspondent aux valeurs attendues.
warningDes enregistrements précédemment vérifiés ne correspondent plus ; corrigez-les avant la fin du délai de grâce. L'envoi n'est pas encore affecté.
failedUne valeur DNS est incorrecte ; corrigez-la.
temporary_failureUne recherche DNS a échoué de manière transitoire ; la vérification réessaie automatiquement.
not_configuredLa capacité n'est pas configurée pour ce domaine.

Vous publiez les enregistrements d'authentification et vérifiez votre domaine d'envoi.

Quelles vérifications devez-vous utiliser ?

Utilisez SPF et DKIM avec DMARC pour que les identités authentifiées soient reliées au domaine que vos destinataires voient.

  1. Autorisez l'infrastructure d'envoi du domaine envelope-from avec SPF.
  2. Signez les messages sortants avec DKIM et publiez la clé de vérification.
  3. Publiez DMARC, examinez les échecs d'authentification signalés et corrigez les expéditeurs légitimes avant d'appliquer la mise en quarantaine ou le rejet.

Mettez-le en pratique.

Poursuivez avec la documentation, les guides et les exemples sur ce sujet. Les ressources sont en anglais.

Obtenir un guide d'implémentation

Développez sur le même réseau.

Une clé API de test est disponible immédiatement. La production est activée dès que vous ajoutez un moyen de paiement et vérifiez un expéditeur.

Commencez avec un seul canal.
Ajoutez les autres quand vous êtes prêt.

Une clé API de test est disponible immédiatement. L'accès production se débloque dès que vous ajoutez un moyen de paiement et vérifiez un expéditeur.

Vous utilisez Claude Code, Cursor ou Codex ? Copiez un prompt de configuration et votre agent installe la CLI Bird et les compétences pour vous. Choisissez le vôtre :

Cursor