Aller à la documentation
Base de connaissances

Expéditeur vérifié

Une marque à côté de l'expéditeur quand les enregistrements publiés du domaine émetteur concordent.

Détails

  • Chaque message que vous recevez porte une ligne Contrôles de l'expéditeur sous Détails, qui nomme ce qu'a dit chacun des trois mécanismes, s'il a réussi ou non, et qui l'a dit. Le verdict est calculé à l'arrivée à partir de ce qu'a rapporté le relais de réception : c'est donc le compte rendu de ce qui s'est passé plutôt qu'un contrôle exécuté à l'ouverture du message.
  • Le verdict est LU, pas recalculé. Les serveurs qui reçoivent votre courrier vérifient la signature contre le message tel qu'il est arrivé et inscrivent le résultat sur la remise elle-même, à côté du message plutôt qu'à l'intérieur ; c'est cela que rapporte le sceau. Rien ici ne le redérive, car vérifier soi-même une signature suppose de conserver à jamais les octets d'origine de chaque message, alors qu'une boîte aux lettres conserve ici le fil analysé. L'infobulle le dit, plutôt que de laisser le sceau suggérer autre chose.
  • Un verdict inscrit à l'intérieur du message n'est jamais cru. Authentication-Results est un en-tête ordinaire et n'importe quel expéditeur peut en écrire un affirmant qu'il a réussi : une affirmation portée par un message est donc présentée comme le rapport d'un inconnu et non comme un constat. Le sceau n'est dessiné que sur les verdicts arrivés avec la remise, calculés par les serveurs qui ont pris le message en charge, la seule partie d'un message entrant que son expéditeur ne peut pas écrire.
  • DMARC et DKIM, pas SPF. SPF échoue sur tout message légitimement transféré, puisque le relais de transfert ne figure pas dans l'enregistrement du domaine d'origine ; l'exiger retirerait donc le sceau à la plupart du courrier qui atteint une boîte de réception via une liste ou une redirection. Un message qui passe les trois le dit sur la ligne Contrôles de l'expéditeur ; celui qui passe DMARC sans la panoplie complète le dit aussi, et nomme le mécanisme qui a réellement cassé au lieu de supposer que c'était SPF. Un échec DKIM à côté d'un succès DMARC n'est pas traité comme un échec du tout : DMARC passe dès que l'un des deux mécanismes est aligné, et une signature cassée par le pied de page d'une liste de diffusion est la raison ordinaire de ce couple.
  • Un verdict de hameçonnage prime. Un compte compromis envoie du courrier parfaitement authentifié : le sceau est donc retenu sur tout message signalé comme dangereux. Le sceau répond à la question de savoir si le domaine est bien celui qu'il prétend, et on ne lui laisse jamais adoucir l'avertissement qui répond à la question de savoir si le message est sûr.
  • BIMI ne fait délibérément pas partie du sceau. Accrocher la marque à un logo publié signifierait qu'un domaine qui passe tout n'affiche rien parce qu'il n'en a jamais acheté un, ce qui est un fait sur un budget marketing et non sur le courrier. Le logo est dessiné là où il a sa place, comme avatar de l'expéditeur, et il est retenu sur un message qui n'a pas passé DMARC, car la marque d'une entreprise à côté d'une adresse falsifiée est la chose la plus persuasive qu'un client de messagerie puisse faire pour un attaquant.
  • L'absence de marque signifie que rien n'a été prouvé, pas que quelque chose a échoué. Le courrier stocké avant l'existence de ces contrôles ne porte aucun verdict et affiche « non vérifié » plutôt que d'emprunter une réussite qu'il n'a jamais obtenue.