Cadre de politique de l'expéditeur
generalDéfinition
Le cadre de politique de l'expéditeur, ou SPF (Sender Policy Framework), est un protocole d'authentification qui permet à un propriétaire de domaine de publier, via un enregistrement DNS de type TXT, la liste des serveurs de messagerie autorisés à envoyer des courriels en son nom. Lorsqu'un serveur destinataire reçoit un message, il interroge le DNS du domaine expéditeur, compare l'adresse IP émettrice à la liste publiée, puis applique un résultat : pass, fail, softfail ou neutre. SPF protège contre l'usurpation directe de domaine dans l'enveloppe SMTP, mais présente des limites structurelles : il ne survit pas au transfert de courrier (forwarding), qui casse la vérification, et il ne couvre pas l'en-tête visible « From » affiché à l'utilisateur, faille exploitée dans certaines attaques de phishing. Il fonctionne donc en complément de DKIM et DMARC pour une authentification robuste de l'expéditeur de courriel. La syntaxe SPF impose une limite de dix requêtes DNS imbriquées par vérification, contrainte technique fréquemment source d'erreurs de configuration lorsque de multiples prestataires d'envoi sont inclus. Une politique SPF mal configurée, en mode softfail permanent, réduit son efficacité protectrice. Les organisations doivent auditer régulièrement leurs enregistrements SPF pour retirer les émetteurs obsolètes et ajouter les nouveaux services légitimes, sous peine de blocages de messages ou, à l'inverse, de failles exploitables par des attaquants.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h