Relevé sur 28 agences web françaises · 23 non conformes

Qui peut envoyer un mail en votre nom ?

Cachet lit les enregistrements publics de votre domaine et vous dit dans quel état est sa posture email — et ce qu'il manque.

Gratuit · sans inscription · aucun mail envoyé · rien de modifié chez vous

Extrait du relevé — noms masqués

Démonstration

La même commande, deux configurations

Un message forgé pour s'afficher au nom d'un domaine, envoyé depuis un serveur qui n'a rien à voir avec lui. Seule la politique DMARC change entre les deux essais.

p=none Reçu en boîte de réception

    
p=reject Jamais livré

    

Dans le premier cas, DMARC détecte l'usurpation et ne fait rien — dis=NONE. Le message arrive, avec la bonne adresse affichée. C'est la configuration la plus répandue en France.

0/28

agences web sous le seuil de conformité

0

n'appliquent aucune politique DMARC

0

n'ont aucun SPF publié du tout

Domaines collectés depuis les résultats de recherche sur cinq régions, sans tri préalable.

Méthode

Constater, corriger, tenir

Trois étapes, dans cet ordre. Sauter la deuxième, c'est rejeter ses propres mails.

Étape 01

Ce que le DNS dit de vous

Cachet interroge les mêmes enregistrements que n'importe quel serveur recevant un message de votre part, et va chercher les défauts qui ne se voient pas à l'œil.

  • Enregistrements SPF multiples, qui annulent toute la politique
  • Comptage récursif des lookups DNS, limite à 10
  • Ce dont vous héritez à l'intérieur des includes
  • sp= qui annule la protection des sous-domaines
$ dig +short TXT _dmarc.exemple.fr
"v=DMARC1; p=none; rua=..."
→ politique publiée mais inactive
→ le domaine reste usurpable
Mode parc

Vous gérez les domaines de vos clients ?

Analysez la liste entière en une passe. Cachet trie par urgence et nomme les constats critiques : un plan de travail, pas un score.

  • Export CSV, ouvert tel quel dans Excel
  • Rapport PDF à votre marque, remis au client
  • Alerte quand un enregistrement change
Voir les tarifs
parc-client.csv — 5 domaines
DomaineScore SPFDKIM DMARCConstat
client-a.fr00n/d0Aucun SPF · aucun DMARC
client-b.fr3490300Aucun enregistrement DMARC
client-c.com49403065Lookups dépassés (13/10)
client-d.fr639010025Sous-domaines non protégés
client-e.fr9610085100
Tarifs

Le diagnostic est gratuit

Ce qui se paie, c'est la remise en état.

Scan
0 €

Pour savoir où vous en êtes.

  • Score et détail des trois piliers
  • Tous les constats, expliqués
  • Sans inscription
Analyser un domaine
Le plus demandé
Rapport
39 € / domaine

Pour corriger sans y passer la semaine.

  • Enregistrements DNS prêts à copier
  • Ordre d'application et vérification
  • Passage à reject sans casser vos envois
  • PDF exportable
Commencer par le scan
Parc
79 € / mois

Pour les agences et prestataires.

  • Jusqu'à 50 domaines surveillés
  • Alerte au changement DNS
  • Rapport PDF à votre marque
  • Export CSV et accès API
Nous écrire

Tarifs de lancement, sans engagement.

Questions

Ce qu'on nous demande

Est-ce que Cachet envoie des mails de test ?+

Non. Cachet lit uniquement des enregistrements DNS publics — les mêmes que consulte n'importe quel serveur recevant un message de votre part. Rien n'est envoyé, rien n'est modifié chez vous, et le scan n'a aucun effet sur votre délivrabilité.

Mes mails partent déjà correctement, pourquoi m'en occuper ?+

Ce sont deux problèmes distincts. La délivrabilité concerne vos propres envois ; DMARC empêche quelqu'un d'autre d'envoyer en votre nom. Un domaine hébergé chez Google ou Microsoft envoie très bien et reste parfaitement usurpable.

DMARC me protège-t-il de tout ?+

Non, et il vaut mieux le savoir avant d'y consacrer du budget. DMARC ne fait rien contre un domaine ressemblant au vôtre à un caractère près, ni contre une boîte mail compromise — dans ce cas l'attaquant est authentifié. Il ferme le vecteur le plus simple et le moins cher : l'usurpation exacte de votre domaine.

Pourquoi ne pas passer directement en p=reject ?+

Parce que la politique s'applique aussi à vos flux légitimes. Un formulaire de contact, une facturation ou une newsletter mal alignés se retrouvent rejetés du jour au lendemain. Le chemin sûr passe par l'observation, la lecture des rapports agrégés, puis le durcissement progressif.

Le score DKIM affiche parfois « n/d ».+

Le DNS ne permet pas d'énumérer les sélecteurs DKIM d'un domaine : on ne peut que sonder des noms connus. Quand le fournisseur utilise des sélecteurs imprévisibles, Cachet le dit et neutralise ce pilier dans le calcul plutôt que de vous pénaliser pour une limite de la mesure.

Trente secondes pour savoir où vous en êtes

Aucune inscription, aucun envoi de test, aucune modification de votre côté.

Analyser mon domaine