SPF (Sender Policy Framework) est une méthode d'authentification de courrier électronique définie dans la RFC 7208 qui permet aux propriétaires de domaines de publier une liste de serveurs de courrier autorisés via un enregistrement TXT DNS. Les serveurs de courrier récepteurs interrogent cet enregistrement pour vérifier que l'adresse IP du serveur d'envoi est autorisée à envoyer des e-mails depuis ce domaine.
Comment fonctionne SPF
Quand un serveur de courrier reçoit un e-mail, il extrait le domaine de l'expéditeur enveloppe (l'adresse SMTP MAIL FROM) et interroge DNS pour l'enregistrement SPF de ce domaine. Le serveur évalue ensuite les mécanismes de l'enregistrement (comme ip4, include, mx, ou a) de gauche à droite. Chaque mécanisme inclut un qualificateur (+ pour pass, - pour fail, ~ pour softfail) qui détermine le résultat. Le mécanisme final all définit la politique par défaut pour toute IP non explicitement listée.
Exemple d'enregistrement SPF
v=spf1 ip4:192.0.2.0/24 include:_spf.google.com -all
Ceci autorise la plage 192.0.2.0/24 et tous les serveurs publiés dans l'include SPF de Google, et rejette (-all) tous les autres.
SPF authentifie uniquement le domaine de l'expéditeur enveloppe — il n'authentifie pas l'en-tête visible « From: » affiché aux utilisateurs. Pour une sécurité de courrier électronique complète, combinez SPF avec DKIM et DMARC.
WarningSPF a une limite de 10 recherches DNS selon la RFC 7208. Dépasser cette limite (généralement en chaînant trop d'instructions
include:) provoque une PermError, que la plupart des récepteurs traitent comme un échec. Surveillez votre nombre de recherches lors de l'utilisation de plusieurs services de courrier tiers.
Utilisez l'outil générateur SPF pour construire et valider votre enregistrement SPF.