Vérification DNS e-mail
Vérifie la configuration de messagerie d'un domaine : MX, SPF, DKIM, DMARC, MTA-STS, TLS-RPT, DANE et DNSSEC, en quelques secondes, directement dans le navigateur.
Toutes les requêtes partent directement de votre navigateur : le DNS via DNS-over-HTTPS chez Cloudflare (repli : Google), les détenteurs de réseau et les pays via l'API RIPE Stat, les sélecteurs DKIM observés via l'archive publique archive.prove.email, les drapeaux via flagcdn.com. Un sélecteur que vous saisissez vous-même n'est transmis à l'archive que si vous cliquez explicitement sur le bouton dans la carte DKIM.
Que vérifie l'outil ?
- Score et verdict de spoofing
- Tous les résultats alimentent un score global (0–100). L'outil indique en plus, en une phrase, ce qui arriverait réellement chez les destinataires à un message usurpant le nom du domaine. Le rapport se copie en Markdown pour vos tickets.
- Enregistrements MX
- Quels serveurs de messagerie sont responsables du domaine, avec détection du fournisseur (Microsoft 365, SEPPmail, Proofpoint …), Null MX (RFC 7505) et repli sur A. Chaque serveur est cliquable et affiche les adresses IP, le PTR avec vérification FCrDNS, le détenteur du réseau (ASN) et l'état TLSA.
- DNSSEC
- Si la zone est signée et si le résolveur valide les réponses (indicateur AD). Sans DNSSEC, DANE reste sans effet.
- SPF
- L'enregistrement SPF est résolu de façon récursive : les chaînes
includeetredirectsont suivies et les requêtes DNS comptées face à la limite de 10 (RFC 7208), l'une des erreurs de configuration SPF les plus fréquentes. L'outil calcule en outre combien d'adresses IPv4 l'enregistrement autorise au total à émettre. - DKIM
- Une soixantaine de sélecteurs courants des grands fournisseurs (Microsoft 365, Google Workspace, SendGrid, Mailchimp …) sont testés automatiquement, ainsi que tous les sélecteurs que l'archive DKIM publique (prove.email) connaît pour le domaine. Cela permet de trouver aussi les sélecteurs datés ou aléatoires qu'aucune liste figée ne peut deviner. Les clés trouvées sont analysées : type et longueur (p. ex. RSA 2048 ou Ed25519), délégation CNAME vers des services et clés révoquées (
p=vide) ; vos propres sélecteurs peuvent être interrogés en plus. - DMARC
- Politique (
p=), adresses de rapport et erreurs classiques comme les enregistrements DMARC en double oupct<100. - MTA-STS et TLS-RPT
- Si le domaine impose le chiffrement du transport par une politique et s'il reçoit les rapports TLS.
- DANE / TLSA
- Les enregistrements TLSA sur le port 25 des hôtes MX, avec un avertissement lorsque TLSA reste inopérant faute de validation DNSSEC.
- BIMI
- L'enregistrement du logo et le certificat Verified Mark, avec un avertissement lorsque BIMI reste sans effet faute d'application stricte de DMARC.
Feedback
Cet outil vous est-il utile ? Une fonction manque-t-elle, ou un résultat est-il erroné ? Vos retours directement ici dans les commentaires sont les bienvenus.
Les commentaires sont chargés depuis GitHub / Giscus.