Outil gratuit · Sans inscription

Vérificateur de domaine e-mail gratuit : test SPF, DKIM, DMARC et MX

Dernière mise à jour : Par Avalon

Vérifiez en quelques secondes les enregistrements SPF (avec la limite de 10 requêtes), DMARC, DKIM, MX, MTA-STS, TLS-RPT et BIMI d'un domaine.

Les requêtes partent de votre navigateur vers un résolveur DNS public (Cloudflare, ou Google s'il ne répond pas), qui interroge les mêmes enregistrements que n'importe quel serveur de messagerie. Rien ne nous est envoyé et rien n'est conservé.

À quoi sert cet outil

Saisissez un domaine et ce vérificateur lit ses enregistrements d'authentification e-mail directement dans le DNS : SPF, DKIM, DMARC, MX, MTA-STS, TLS-RPT et BIMI. Chaque contrôle est marqué réussi, avertissement ou échec, avec le problème précis et la façon de le corriger. Les contrôles notés totalisent un score sur 100 et une note de A+ à F.

Il compte aussi les requêtes DNS SPF comme le font les serveurs de réception, en suivant chaque include, pour que vous voyiez à quel point vous êtes proche de la limite de 10 avant qu'un nouveau service d'e-mail ne vous fasse la dépasser.

Comment l'utiliser

  1. Saisissez un domaine tel que example.com. Une adresse e-mail ou l'adresse d'un site web fonctionne aussi.
  2. Si vous connaissez votre sélecteur DKIM, ajoutez-le dans le deuxième champ (jusqu'à 5, séparés par des virgules). Sinon, le vérificateur essaie 30 sélecteurs courants.
  3. Cliquez sur Vérifier le domaine. La vérification de la plupart des domaines prend une à trois secondes.
  4. Commencez par Ce qu'il faut corriger en premier : les échecs passent avant les avertissements.
  5. Ouvrez chaque section pour voir l'enregistrement trouvé, l'arborescence des include SPF, la politique DMARC et la taille des clés DKIM.

Comment le score est calculé

ContrôlePointsTous les points si
MX15Chaque serveur de messagerie répond, ou le domaine publie un MX nul
SPF25Un seul enregistrement, moins de 8 requêtes, se terminant par ~all ou -all (un avertissement rapporte 15)
DMARC30p=reject à 100 % (p=quarantine rapporte 25, un pct partiel rapporte 15, p=none rapporte 10)
DKIM15Une clé de 2048 bits ou plus est trouvée (une clé de 1024 bits rapporte 8)
MTA-STS10Évalué uniquement par l'API (voir ci-dessous)
TLS-RPT5Un enregistrement avec une adresse de rapport valide
BIMI0Affiché à titre informatif

Le score correspond aux points obtenus divisés par les points possibles : un domaine qui ne reçoit pas de courrier, ou un contrôle affiché à titre informatif, ne fait donc pas baisser le score. MTA-STS n'est pas pris en compte ici lorsque son enregistrement TXT est en place, car une page web ne peut pas lire le fichier de politique ; l'API le lit et le note.

Problèmes courants et solutions

  • Deux enregistrements SPF. Un domaine ne peut en publier qu'un seul. Fusionnez-les en un seul enregistrement commençant par v=spf1.
  • Trop de requêtes SPF. Supprimez les services que vous n'utilisez plus, ou demandez à un fournisseur ses plages d'adresses IP au lieu d'utiliser un include.
  • DMARC avec p=none. Ce réglage ne fait que collecter des rapports. Lisez-les pendant quelques semaines, puis passez à p=quarantine et enfin à p=reject.
  • Clé DKIM de 1024 bits. La plupart des fournisseurs permettent de passer à une clé de 2048 bits dans leurs paramètres.

Gratuit, Pro et Pro+

GratuitProPro+
Domaines par vérification15050
Export CSV de tous les résultats—OuiOui
Qualité du résultatIdentique avec tous les forfaits
Outils serveur utilisant des créditsAvec un pack de créditsAvec un pack de crédits300 crédits par mois

Les crédits Pro+ servent à payer les outils serveur : conversion de la parole en texte haute précision, sous-titres automatiques haute précision, voix serveur rapides, ainsi que résumés, réponses et traduction de PDF avec IA. Un pack de crédits (150 crédits, valable 12 mois) fonctionne avec n'importe quelle offre. Comparer les offres.

Questions fréquentes

Que teste ce vérificateur de domaine e-mail ?

Sept éléments examinés par un serveur de messagerie destinataire : MX (où va le courrier du domaine), SPF (quels serveurs peuvent envoyer au nom du domaine, avec la limite de 10 requêtes), DMARC (que faire du courrier qui échoue), DKIM (clés de signature sur 30 sélecteurs courants plus ceux que vous ajoutez), MTA-STS et TLS-RPT (livraison chiffrée et rapports associés) et BIMI (un logo de marque dans la boîte de réception). Chaque contrôle est marqué comme réussi, avertissement ou échec, avec la solution, et les contrôles notés totalisent un score sur 100.

Pourquoi SPF échoue-t-il avec trop de requêtes DNS ?

Les serveurs de réception s'arrêtent après 10 requêtes DNS lors de la vérification SPF et traitent tout dépassement comme une erreur : SPF échoue alors pour chaque message. Chaque include, a, mx, ptr, exists et redirect compte, y compris ceux qui se trouvent dans les enregistrements inclus. Le vérificateur suit chaque include et affiche l'arborescence, pour que vous voyiez quel fournisseur ajoute le plus de requêtes.

Pourquoi aucune clé DKIM n'est-elle trouvée alors que DKIM est activé ?

Le DNS ne permet pas de lister les sélecteurs DKIM d'un domaine : le vérificateur en essaie donc 30 courants (google, selector1, selector2, k1, s1 et d'autres). Si votre fournisseur utilise un autre nom, saisissez-le dans le champ des sélecteurs DKIM. Vous le trouverez dans l'en-tête DKIM-Signature d'un e-mail que vous avez envoyé, après s=.

Le résultat est-il le même que celui de votre API ?

Oui pour MX, SPF, DMARC, DKIM, TLS-RPT et BIMI : mêmes règles, mêmes points et mêmes termes que l'API Email Domain Doctor. La seule différence concerne MTA-STS. Une page web n'a pas le droit de télécharger le fichier de politique d'un autre site : ici, seul l'enregistrement TXT MTA-STS est vérifié et MTA-STS n'est pas pris en compte dans le score ; l'API lit aussi le fichier de politique et le note.

Où vont les requêtes ? Mon domaine est-il enregistré ?

Votre navigateur interroge un résolveur DNS public (celui de Cloudflare, ou celui de Google s'il ne répond pas) pour obtenir les enregistrements du domaine, les mêmes enregistrements publics que lit tout serveur de messagerie. Rien n'est envoyé à nos serveurs et rien n'est enregistré.

Puis-je vérifier un sous-domaine ou une adresse e-mail ?

Oui. Saisissez un sous-domaine comme mail.example.com, une adresse e-mail complète ou l'adresse d'un site web, et le domaine en est extrait. Si un sous-domaine n'a pas d'enregistrement DMARC propre, le vérificateur en cherche un sur ses domaines parents, comme le font les serveurs de réception.

Recevez chaque nouvelle expérience par e-mail

Un court e-mail à la fin de chaque mois : les expériences menées, les chiffres et les étapes à reproduire. Désabonnement possible à tout moment.