Le SPF expliqué
Ce qu'est le SPF, comment publier un enregistrement correct, ce contre quoi il ne protège pas, et les erreurs qui le cassent silencieusement.
En bref
- Le SPF est un enregistrement DNS TXT qui liste les serveurs autorisés à envoyer des emails pour votre domaine.
- Vous publiez un seul enregistrement SPF par domaine. Deux enregistrements cassent complètement l'authentification.
- Le SPF vérifie l'expéditeur d'enveloppe, invisible, et non l'adresse From que voit votre destinataire : il n'empêche donc pas l'usurpation à lui seul.
- Il est limité à 10 résolutions DNS, et il casse dès que le message est transféré.
Ce qu’est le SPF
Le SPF, pour Sender Policy Framework (RFC 7208), est un enregistrement DNS qui répond à une seule question : quels serveurs sont autorisés à envoyer des emails pour ce domaine ?
Vous publiez dans votre DNS la liste des expéditeurs autorisés. Le serveur de réception compare l’adresse IP qui s’est connectée à lui avec votre liste. Si cette IP n’y figure pas, le serveur de réception sait que le message ne vient pas d’une source autorisée, et peut le rejeter ou le marquer comme suspect.
C’est tout ce que fait le SPF. C’est une liste d’autorisation d’expéditeurs, pas du chiffrement, pas un filtre anti-spam, et pas une garantie de délivrance. C’est l’un des trois enregistrements qui, ensemble, rendent votre courrier digne de confiance, aux côtés du DKIM et du DMARC.
Comment ça fonctionne
Un enregistrement SPF est un enregistrement TXT publié à la racine de votre domaine. Il ressemble à ceci :
v=spf1 include:spf.mailverick.com -all
De gauche à droite, cela signifie : ceci est un enregistrement SPF, considère comme autorisé pour nous tout ce qu’autorise spf.mailverick.com, et rejette tout le reste.
Les éléments que vous rencontrerez :
| Mécanisme | Signification |
|---|---|
include:domaine | Faire confiance également à ce qu’autorise l’enregistrement SPF de ce domaine. C’est ce que fournissent les plateformes d’envoi. |
ip4: / ip6: | Faire confiance directement à une adresse IP ou à une plage. |
a / mx | Faire confiance aux IP de l’enregistrement A ou des enregistrements MX de votre domaine. |
-all | Échec strict. Tout ce qui n’est pas listé ci-dessus n’est pas autorisé. |
~all | Échec souple. Non autorisé, mais accepté et signalé plutôt que rejeté. |
?all | Neutre. N’exprime aucun avis, ce qui revient presque à ne pas avoir d’enregistrement. |
Utilisez -all. L’échec souple existe pour une phase de migration, quand vous n’êtes pas encore certain d’avoir listé tous vos expéditeurs légitimes. Une fois cette certitude acquise, -all est ce qui protège réellement le domaine, et ?all ne protège rien.
Le point que presque tout le monde manque
Le SPF valide l’expéditeur d’enveloppe (l’adresse MAIL FROM, aussi appelée return-path), et non l’en-tête From: que votre destinataire voit dans sa boîte de réception.
Ces deux adresses sont souvent différentes. Un spammeur peut donc passer le SPF avec un domaine qu’il contrôle dans l’enveloppe, tout en affichant votre marque dans l’en-tête From: visible. Le SPF n’y voit rien d’anormal.
Ce n’est pas un défaut à contourner, c’est la raison d’être du DMARC. Le DMARC ajoute l’exigence manquante : le domaine qui a passé le SPF doit s’aligner avec le domaine de l’en-tête From: visible. Le SPF sans DMARC ne protège pas votre marque contre l’usurpation.
Comment le configurer
- Vérifiez ce que vous avez déjà. Consultez les enregistrements
TXTde votre domaine racine et cherchez une valeur commençant parv=spf1. La plupart des domaines ayant déjà envoyé du courrier en possèdent un. - Si vous n’avez aucun enregistrement SPF, publiez la valeur fournie par votre plateforme dans un enregistrement
TXTà la racine de votre domaine. Le champ hôte varie selon l’hébergeur : certains attendent@, d’autres le nom de domaine lui-même. - Si vous en avez déjà un, fusionnez. Ajoutez le nouvel
include:à l’enregistrement existant. Ne publiez jamais un second enregistrement. - Attendez la propagation DNS, puis vérifiez. La plupart des plateformes proposent un bouton de vérification, et la ligne de commande fonctionne aussi :
dig +short TXT votredomaine.com.
Avec Mailverick
Ajoutez votre domaine dans la section Domaines du portail et Mailverick génère les enregistrements exacts à publier, étape par étape dans Démarrage. La valeur SPF est :
v=spf1 include:spf.mailverick.com -all
Cliquez sur Vérifier le DNS et le portail affiche un statut par enregistrement (valide, avertissement, invalide, absent) en indiquant exactement ce qu’il a trouvé face à ce qu’il attendait. Le SPF et le DKIM doivent tous les deux être valides avant de pouvoir envoyer. Un enregistrement terminant par ~all au lieu de -all est accepté et signalé comme un avertissement, pas comme une erreur.
Si votre domaine possède déjà un enregistrement SPF pour un autre service, ajoutez include:spf.mailverick.com à cet enregistrement au lieu d’en créer un nouveau.
Erreurs fréquentes
Deux enregistrements SPF. L’erreur la plus courante. Deux enregistrements v=spf1 sur le même domaine constituent une erreur permanente, et les serveurs de réception considèrent alors qu’il n’y a aucun SPF valide : du courrier qui passait auparavant échoue désormais. Si vous ajoutez un service, complétez l’enregistrement existant.
Dépasser 10 résolutions DNS. Chaque include, a, mx, exists et redirect coûte une résolution DNS, et les include imbriqués comptent aussi. Au-delà de 10, l’évaluation échoue avec une erreur permanente, et cet échec reste invisible jusqu’à ce que la délivrabilité chute. Les plateformes aux longues chaînes d’include imbriqués épuisent vite ce budget : supprimez les include des services que vous n’utilisez plus. ip4, ip6 et all sont gratuits.
Croire que les sous-domaines héritent. Ce n’est pas le cas. Le SPF est recherché sur le domaine exact présent dans l’expéditeur d’enveloppe : mail.votredomaine.com a donc besoin de son propre enregistrement. Celui du domaine racine ne le couvre pas.
Attendre du SPF qu’il survive au transfert. Quand un destinataire fait suivre automatiquement votre message, le serveur qui le relaie utilise sa propre IP, absente de votre enregistrement SPF : le SPF échoue donc à destination finale. Votre configuration n’est pas en cause. C’est une limite structurelle du SPF, et c’est pourquoi le DKIM compte : une signature DKIM survit au transfert, donc un message transféré peut encore s’authentifier.
Utiliser le mécanisme ptr. Déprécié par la RFC 7208, ignoré voire pénalisé par les serveurs de réception. Supprimez-le.
Publier plus de 255 caractères dans une seule chaîne. Une chaîne TXT ne peut pas dépasser 255 caractères. Les enregistrements longs doivent être découpés en plusieurs chaînes entre guillemets au sein du même enregistrement, ce que la plupart des hébergeurs DNS gèrent automatiquement. Si le vôtre ne le fait pas, raccourcissez l’enregistrement.
Questions fréquentes
Ai-je besoin du SPF si j’ai déjà le DKIM ?
Oui. Gmail, Yahoo et Microsoft attendent les deux, et le DMARC a besoin qu’au moins l’un des deux passe avec alignement. Publier les deux est le minimum, pas une précaution supplémentaire.
Publier -all va-t-il bloquer mes propres emails ?
Uniquement si quelque chose de légitime manque à l’enregistrement. Avant de passer à -all, recensez tous les systèmes qui envoient sous votre domaine : votre plateforme d’envoi, votre CRM, votre outil de facturation, votre service client, vos alertes de supervision. Cet inventaire est le vrai travail. L’enregistrement, lui, est facile.
Le SPF influence-t-il mon arrivée en spam ?
Indirectement, et fortement. Le SPF seul ne vous garantira pas la boîte de réception, mais un SPF absent ou cassé est un moyen fiable de la perdre. À fort volume, les grands fournisseurs traitent le courrier non authentifié comme inéligible à la distribution, et non comme simplement suspect.
Combien de temps un changement met-il à prendre effet ?
Les changements DNS s’appliquent à mesure que les caches expirent, selon le TTL de l’enregistrement, donc en général de quelques minutes à quelques heures. Abaissez le TTL avant un changement planifié si vous voulez une bascule plus rapide.
Puis-je avoir un seul enregistrement SPF pour plusieurs domaines ?
Non, chaque domaine d’envoi publie le sien. Vous pouvez les faire pointer vers un include: commun pour centraliser la liste, ce qui est précisément le rôle de l’include:.
Dernière mise à jour : juillet 2026