Vérificateur DMARC et SPF
Réponse courte
Vérifiez les enregistrements DMARC, SPF, DKIM et MX d'un domaine, et créez des enregistrements SPF et DMARC.
Il s'agit de la valeur s= dans l'en-tête DKIM-Signature d'un e-mail envoyé par ce domaine. Séparez plusieurs valeurs par des virgules. Laissez vide pour essayer 24 sélecteurs courants.
Les grands fournisseurs de messagerie exigent des expéditeurs en masse qu'ils publient SPF, DKIM et un enregistrement DMARC (p=none au minimum), avec le domaine From aligné avec SPF ou DKIM.
Les enregistrements DNS sont lus depuis votre navigateur via un résolveur DNS-over-HTTPS public. Rien n'est envoyé à RankProof.
Ce que ça fait
Recherche les enregistrements d'authentification des e-mails d'un domaine et les vérifie : les enregistrements MX (y compris un MX nul), l'enregistrement SPF avec chaque include suivi et la limite de 10 requêtes comptée, l'enregistrement DMARC par rapport à la norme actuelle (RFC 9989), et les clés DKIM au sélecteur que vous saisissez ou à un ensemble de sélecteurs courants. Deux autres onglets génèrent des enregistrements SPF et DMARC à partir d'un formulaire court.
Pourquoi c'est important
SPF, DKIM et DMARC permettent aux serveurs destinataires de vérifier que les e-mails utilisant votre domaine viennent réellement de vous. Les grands fournisseurs de messagerie les exigent des expéditeurs en masse, et sans une politique DMARC appliquée, n'importe qui peut envoyer des e-mails semblant provenir de votre domaine. De petites erreurs les cassent sans aucun avertissement : un second enregistrement SPF, plus de 10 requêtes DNS ou une faute de frappe dans l'enregistrement DMARC font échouer la vérification ou l'enregistrement est ignoré.
Comment ça fonctionne
-
Saisissez un domaine, et un sélecteur DKIM si vous le connaissez
-
Votre navigateur lit les enregistrements MX, SPF, DMARC et DKIM via un résolveur DNS-over-HTTPS public
-
Chaque enregistrement est vérifié : les requêtes SPF et le mécanisme all, la politique DMARC, les adresses de rapport et les balises, la taille de la clé DKIM
-
Consultez le résultat de chaque enregistrement, ou créez un nouvel enregistrement SPF ou DMARC dans les autres onglets
Exemple d'entrée et de sortie
domaine : example.com
Serveurs de messagerie (MX) MX nul : ce domaine n'accepte aucun e-mail
SPF v=spf1 -all
Requêtes DNS 0 / 10 · autres expéditeurs : échec (-all)
DMARC v=DMARC1;p=reject;sp=reject;adkim=s;aspf=s
Politique : reject · aucune adresse rua=, donc aucun rapport
DKIM chaque sélecteur renvoie la même clé vide (un joker) Qui l'utilise
-
Administrateur informatique
Confirmer que SPF reste sous la limite de 10 requêtes après l'ajout d'un nouveau service de messagerie.
-
Responsable marketing
Vérifier que le domaine de la newsletter dispose de SPF, DKIM et DMARC avant un envoi important.
-
Consultant en agence
Montrer à un client que sa politique DMARC est toujours p=none et créer l'enregistrement pour l'étape suivante.
Questions fréquentes
Qu'est-ce que DMARC ?
Un enregistrement DNS qui indique aux serveurs destinataires quoi faire des e-mails affichant votre domaine dans l'adresse From mais échouant à l'alignement SPF et DKIM (les livrer, les mettre en quarantaine ou les rejeter), et où envoyer les rapports concernant ces e-mails.
Pourquoi mon enregistrement SPF dépasse-t-il la limite de 10 requêtes ?
Chaque mécanisme include, a, mx, ptr et exists, ainsi que le modificateur redirect, coûte une requête DNS, et les enregistrements inclus peuvent contenir d'autres includes. Au-delà de 10, la vérification SPF échoue avec une erreur permanente. Supprimez les services que vous n'utilisez plus, ou remplacez un include par les plages IP publiées par le service.
Pourquoi ne trouve-t-il pas ma clé DKIM ?
Le DNS n'offre aucun moyen de lister les sélecteurs DKIM. Sans sélecteur, l'outil en essaie un ensemble de courants. Saisissez la valeur s= de l'en-tête DKIM-Signature d'un e-mail que vous avez envoyé pour vérifier la bonne clé.
pct= est-il encore valide ?
DMARC a été mis à jour en mai 2026 sous la référence RFC 9989. Les balises pct, rf et ri n'en font plus partie, et la nouvelle balise t=y marque une politique comme étant en test. Les destinataires qui suivent la nouvelle norme ignorent pct.
Envoie-t-il des e-mails ou modifie-t-il mon DNS ?
Non. Il ne fait que lire des enregistrements DNS publics. Pour utiliser un enregistrement que vous avez créé, ajoutez-le comme enregistrement TXT chez votre fournisseur DNS.
D'où viennent les réponses DNS ?
Votre navigateur interroge directement un résolveur DNS-over-HTTPS public. Le domaine n'est pas envoyé à RankProof, et rien n'est stocké.