DMARC · les limites
Ce que DMARC ne protège pas
DMARC empêche un tiers d’envoyer un message affichant exactement votre nom de domaine. Il ne bloque ni les domaines sosies, que le fraudeur possède et configure lui-même, ni le nom affiché trompeur, qui n’est pas soumis au contrôle, ni les messages envoyés depuis une boîte légitime dont le mot de passe a été volé.
Par Tom GernezMis à jour le 7 min de lecture
À retenir
- DMARC ne protège qu’une seule identité : le domaine visible dans le champ expéditeur, et uniquement lorsqu’il est écrit à l’identique.
- Un message venu de
exemple-sa.frquand votre domaine estexemple.frréussit tous les contrôles : le fraudeur est propriétaire de ce domaine. - Le nom affiché (« Direction financière ») n’est vérifié par aucune norme et peut contenir n’importe quoi, y compris votre adresse e-mail réelle.
- Une boîte aux lettres compromise envoie du courrier parfaitement authentifié : DMARC le signera lui-même.
- DMARC ne protège rien en entrée. Il ne dit rien des messages que vous recevez.
Ce que DMARC fait, exactement
DMARC répond à une question et une seule : le domaine que je vois dans le champ expéditeur de ce message est-il le même que celui qui a réussi SPF ou DKIM ? Si la réponse est non, la politique publiée décide du sort du message.
Cette question est étroite, et c’est voulu. Le champ contrôlé est le Header-From, la partie après le @, comparée caractère par caractère. Tout ce qui n’est pas exactement votre nom de domaine sort du périmètre, quelle que soit la ressemblance.
DMARC ne cherche pas à résoudre tous les problèmes liés à l’usurpation et à l’hameçonnage. En particulier, il ne traite pas directement les attaques employant des noms de domaine ressemblants (« cousin domains »).
La norme le dit elle-même, dès sa quatrième page. Ce n’est pas un défaut d’implémentation ni une réserve d’usage : c’est le périmètre déclaré du protocole.
Limite n° 1 : les domaines sosies
Un domaine sosie est un nom de domaine réel, enregistré par le fraudeur, choisi pour ressembler au vôtre. Il en est propriétaire. Il y publie donc ses propres SPF, DKIM et DMARC, parfaitement valides. Ses messages réussissent tous les contrôles techniques, parce qu’ils ne mentent sur rien : ils viennent bien du domaine qu’ils affichent.
Votre configuration ne peut rien y faire, pour une raison simple : un enregistrement DNS ne parle que du domaine sur lequel il est publié. Vous n’avez aucune autorité sur un domaine que vous ne possédez pas.
| Votre domaine | Le domaine sosie | Ce que voit le destinataire |
|---|---|---|
exemple.fr | exemple-sa.fr | Un tiret. Personne ne le remarque. |
exemple.fr | exemple.com | Une extension différente. |
cabinet-durand.fr | cabinet-durand-france.fr | Un mot ajouté, qui a l’air officiel. |
exemple.fr | exemp1e.fr | Un l remplacé par un chiffre 1. |
La variante la plus dure est l’homoglyphe : un caractère d’un autre alphabet au dessin identique. Le « а » cyrillique et le « a » latin s’affichent exactement pareil. Le domaine correspondant n’est pas ressemblant, il est visuellement indiscernable.
Limite n° 2 : le nom affiché
Le champ expéditeur d’un message contient deux choses : un nom affiché, libre, et une adresse. Votre logiciel de messagerie montre le premier en gros et cache souvent la seconde. Aucune norme d’authentification ne contrôle le nom affiché, parce qu’il n’en existe aucune qui le pourrait : c’est du texte.
From: "Marie Dupont | Cabinet Exemple" <compta@fournisseur-inconnu.net>Ce message passe DMARC sans difficulté : le domaine réellement utilisé est celui du fraudeur, correctement configuré. Sur un téléphone, où la plupart des clients n’affichent que le nom, le destinataire voit « Marie Dupont | Cabinet Exemple » et rien d’autre.
Une variante plus retorse encore consiste à mettre votre adresse e-mail réelle dans le nom affiché. Le lecteur voit alors son interlocuteur habituel, adresse comprise, tandis que l’adresse effective reste invisible.
Limite n° 3 : la boîte aux lettres compromise
Si un fraudeur obtient le mot de passe d’une de vos boîtes, il n’usurpe plus rien : il est vous. Ses messages partent de vos serveurs, avec vos enregistrements, et votre propre DKIM les signe. DMARC les valide, comme il doit le faire.
C’est le scénario le plus coûteux, parce que le fraudeur lit d’abord. Il apprend les noms, les montants, les échéances, le ton des échanges, puis il intervient dans une conversation existante au bon moment. Aucune protection de domaine n’a de prise ici : la réponse est l’authentification à deux facteurs, la surveillance des connexions et les règles de validation des virements.
Les limites que l’on rencontre en exploitation
- Les transferts. Un message transféré casse SPF, car l’adresse IP change. Seul DKIM survit, et seulement si le message n’a pas été modifié. Les listes de diffusion qui réécrivent l’objet ou ajoutent un pied de page cassent aussi la signature. La réponse partielle est
ARC, que tous les fournisseurs n’honorent pas. - L’intérieur de l’entreprise. Un message déposé directement dans une boîte par un serveur interne mal configuré peut ne jamais être soumis à l’évaluation DMARC.
- Le courrier entrant. DMARC protège votre domaine chez les autres. Il ne filtre pas ce que vous recevez : cela, c’est le travail de votre passerelle de messagerie.
- Les fournisseurs qui n’appliquent pas la politique. La grande majorité du volume mondial est traitée par des serveurs qui honorent DMARC, mais pas la totalité. Un petit serveur d’entreprise peut parfaitement l’ignorer.
- Le canal. Une fraude au virement peut arriver par téléphone, par SMS ou par courrier. Le compte bancaire visé, lui, ne change pas.
Pourquoi le faire quand même
Rien de ce qui précède n’est un argument contre DMARC. C’est un argument contre l’idée qu’il suffit. L’usurpation exacte reste la technique la moins chère et la plus employée, précisément parce qu’elle ne demande ni achat de domaine, ni patience, ni vol de mot de passe. La supprimer force le fraudeur à passer à des méthodes plus lentes, plus coûteuses et bien plus visibles.
13,5 %
des demandes d’assistance des entreprises et associations concernaient la fraude au virement en 2025, avec un nombre de diagnostics en hausse de 93 % sur un an.
Il y a une seconde raison, moins discutée : un domaine en p=reject renvoie des rapports quotidiens. Une campagne montée contre vous devient visible dans les jours qui suivent, avant même qu’un client ne se plaigne. C’est le seul dispositif de ce dossier qui vous prévient.
Ce qu’il faut mettre à côté
- La surveillance des dépôts de domaines ressemblants, par les journaux de transparence des certificats. Un domaine sosie repéré à sa création est un domaine sosie que l’on peut signaler avant qu’il ne serve.
- Une règle interne de validation des changements de coordonnées bancaires : rappel systématique au numéro connu du fournisseur, jamais à celui indiqué dans le message.
- L’authentification à deux facteurs sur toutes les boîtes, sans exception de confort pour la direction.
- Une sensibilisation courte et concrète, centrée sur le nom affiché et le domaine sosie, puisque ce sont précisément les deux cas que la technique laisse passer.
L’ordre a son importance : les deux premiers points coûtent quelques heures et couvrent la plus grande part de ce que DMARC laisse ouvert.
Questions fréquentes
Sources
- RFC 7489 — Domain-based Message Authentication, Reporting, and Conformance (DMARC) · §2.4, périmètre déclaré du protocole
- RFC 7960 — Interoperability Issues between DMARC and Indirect Email Flows · transferts et listes de diffusion
- Cybermalveillance.gouv.fr — Rapport d’activité et état de la menace 2025
- Cybermalveillance.gouv.fr — Escroquerie aux faux ordres de virement
Définitions
À lire ensuite
- DMARC : le guide complet
Ce qu’est DMARC, comment l’enregistrement se lit, comment on le publie et comment on le passe en rejet sans casser sa messagerie. Écrit par un consultant qui le déploie, avec les valeurs exactes.
- Fraude au virement : comprendre et s’en protéger
L’escroquerie au faux ordre de virement, expliquée : comment elle se monte, pourquoi elle réussit, ce que la technique bloque, ce qu’elle ne bloque pas, et quoi faire dans l’heure qui suit un virement parti.
- p=none, quarantine ou reject : lequel choisir
Les trois politiques DMARC, ce qu’elles font réellement au message, et pourquoi rester en p=none revient à ne rien avoir installé. Avec la règle de décision, et le rôle exact de pct= et sp=.
Vous voulez savoir ce qui est publié sur votre domaine ? La vérification est gratuite, sans inscription, et ne lit que des enregistrements publics. Vérifier votre domaine
Tom Gernez · Consultant indépendant en sécurité informatique. Ruvalin met en place l’authentification des e-mails des PME et des professions libérales françaises.