Deliverability

Ai-je besoin de DMARC ?

Si vous envoyez plus qu'une poignée d'e-mails marketing ou transactionnels, vous avez presque certainement besoin de DMARC, et pour de nombreux expéditeurs c'est désormais une obligation stricte. Google et Yahoo exigent un enregistrement DMARC de quiconque envoie plus de 5 000 messages par jour à leurs utilisateurs. Au-delà de cette règle, DMARC est le seul standard qui protège le domaine que vos destinataires voient réellement contre l'usurpation.

Qui est tenu d'avoir DMARC ?

La ligne la plus claire est celle des règles Google et Yahoo pour les expéditeurs en masse. Si vous envoyez plus de 5 000 messages par jour à des adresses Gmail ou Yahoo, vous devez :

  • Vous authentifier avec SPF et DKIM.
  • Publier un enregistrement DMARC (une politique p=none satisfait l'exigence de base).
  • Maintenir un taux de plaintes pour spam bas et respecter le désabonnement en un clic.

Ce seuil de 5 000 par jour est mesuré spécifiquement sur les destinataires Gmail et Yahoo, et beaucoup d'expéditeurs le franchissent sans s'en rendre compte, surtout lors des campagnes. Si vous avez la moindre chance d'être proche, considérez DMARC comme obligatoire plutôt qu'optionnel. Notre analyse des exigences Google et Yahoo détaille la liste complète.

Et si j'envoie moins que ça ?

Vous n'êtes pas tenu de publier DMARC, mais c'est quand même une bonne idée, pour deux raisons.

La première est la protection. Tout domaine qu'un client reconnaît est une cible d'usurpation, et le volume n'y change rien. Une petite entreprise peut voir son domaine contrefait dans une campagne de phishing aussi facilement qu'une grande, parfois plus facilement, parce que personne ne surveille les rapports. DMARC est ce qui vous permet d'y mettre fin.

La deuxième est la visibilité. Même en mode surveillance, les rapports DMARC vous montrent chaque service qui envoie des e-mails sous votre nom. Le reporting est l'avantage sous-estimé : la plupart des équipes trouvent un outil oublié ou un expéditeur mal configuré dès la première semaine, seuil ou pas.

Qui doit dépasser le mode surveillance ?

C'est la distinction qui compte une fois que vous avez mis en place "do I have a record at all.". Publier p=none coche la case conformité et vous donne des rapports, mais cela n'arrête pas un seul message usurpé. L'application (p=quarantine ou p=reject) est ce qui protège réellement les destinataires.

Vous devriez passer à l'application si l'un de ces cas vous correspond :

  • Vous envoyez des e-mails transactionnels sur lesquels vos clients agissent, comme des reçus, des réinitialisations de mot de passe et des alertes de compte. Ce sont des cibles de phishing de premier choix.
  • Vous êtes dans un secteur sensible à la confiance comme la finance, la santé ou le e-commerce.
  • Votre marque est suffisamment connue pour que quelqu'un prenne la peine de l'usurper.
  • Vous avez déjà constaté de l'usurpation ou du phishing utilisant votre domaine.

Si vous avez un domaine interne à faible volume qui n'envoie presque rien, le mode surveillance peut être une position raisonnable. Pour la plupart des expéditeurs réels, cependant, p=none n'est qu'un point de départ, et le rejet est l'objectif. Qu'est-ce qu'une politique DMARC explique comment y parvenir en toute sécurité.

Combien de travail cela représente-t-il vraiment ?

Moins que vous ne le pensez, surtout si SPF et DKIM sont déjà en place. DMARC en soi est un seul enregistrement DNS, et vous commencez en mode surveillance où rien ne peut casser. L'effort continu consiste à lire les rapports pendant le déploiement, puis à effectuer des vérifications ponctuelles une fois l'application en place. Comment configurer DMARC est le guide pas à pas, et qu'est-ce que DMARC couvre le concept si vous en êtes encore à la découverte.

Si vous envoyez via Bird, l'alignement DKIM et SPF provient de vos enregistrements de domaine d'envoi, donc l'essentiel du travail se résume à l'enregistrement DMARC et à l'analyse de ce qui revient. Le guide d'authentification contient les détails pour votre domaine.

Alors, avez-vous besoin de DMARC ? Si vous envoyez des e-mails en masse aux grands fournisseurs, c'est obligatoire. Si vous envoyez quoi que ce soit qu'un fraudeur voudrait usurper, cela vaut la peine de bien le faire. Les seuls expéditeurs qui peuvent s'en passer sereinement sont ceux que personne ne prendrait la peine de contrefaire, et c'est un groupe plus restreint qu'il n'y paraît.

Mettez-le en pratique.

Poursuivez avec la documentation, les guides et les exemples sur ce sujet. Les ressources sont en anglais.

Obtenir un guide d'implémentation

Développez sur le même réseau.

Une clé API de test est disponible immédiatement. La production est activée dès que vous ajoutez un moyen de paiement et vérifiez un expéditeur.

Votre prochaine idée.
Prête à se connecter.