Usurpation d'identité consistant à falsifier l'adresse d'expéditeur d'un email pour tromper le destinataire.
Le spoofing email est une technique d'usurpation d'identité qui consiste à falsifier l'adresse d'expéditeur d'un email pour faire croire qu'il provient d'une personne ou d'une organisation de confiance. C'est le socle de la plupart des attaques de phishing et de fraude au président (arnaque au faux virement).
Le protocole SMTP, conçu dans les années 1980, ne vérifie pas nativement l'identité de l'expéditeur : n'importe quel serveur peut annoncer MAIL FROM: <pdg@votre-banque.fr> et écrire ce qu'il veut dans l'en-tête From: visible. Les attaquants exploitent plusieurs variantes :
service@votre-banque.fr — bloquée par une authentification correctexyz@gmail.com — invisible sur mobile où seul le nom s'affichevotre-banque-fr.com ou votre-banqυe.fr avec un caractère unicode procheLe trio d'authentification bloque l'usurpation du domaine exact :
p=reject : ordonne aux destinataires de rejeter tout email qui échoue aux deux contrôles — et vous envoie des rapports listant qui tente d'usurper votre domaineSans DMARC en mode strict, SPF et DKIM seuls ne suffisent pas : un email peut échouer aux deux contrôles et être quand même livré, faute de politique déclarée.
Authentication-Results : les mentions spf=fail ou dkim=fail sont des signaux d'alerteSMTPy configure SPF, DKIM et DMARC dès l'ajout de votre domaine et agrège les rapports DMARC dans votre tableau de bord : vous voyez concrètement qui envoie — ou tente d'envoyer — des emails en votre nom. En complément, utiliser un alias email par service compartimente votre adresse réelle : une adresse qui fuite lors d'un piratage ne donne aux attaquants qu'un alias désactivable, pas votre identité principale.
© 2026 SMTPy. Tous droits réservés.