DMARC, SPF, DKIM : le test email que la plupart des boutiques e-commerce ratent

En résumé : la sécurité de votre boutique ne s'arrête pas à votre site. Sans SPF et DMARC correctement configurés, n'importe qui peut envoyer des emails à votre nom — faux bons de commande, faux emails de livraison, phishing. Nos premiers scans montrent qu'une part importante des boutiques n'ont aucun DMARC. La vérification prend 30 secondes.

Le scénario que personne n'imagine

Un client reçoit un email « Votre commande n°4821 est en attente de paiement — cliquez ici pour finaliser ». Le logo de votre boutique est là, l'adresse d'expéditeur ressemble à la vôtre. Le client clique, entre ses coordonnées bancaires, et tout son argent disparaît.

Ce n'est pas votre site qui a été piraté. C'est votre marque qui a été usurpée : l'attaquant a simplement envoyé des emails en se faisant passer pour vous, parce que votre domaine n'avait aucun mécanisme permettant aux boîtes mail de vérifier son identité.

Les trois mécanismes, expliqués simplement

Trois enregistrements DNS protègent votre domaine email. Ils ne protègent pas votre serveur : ils protègent vos clients contre les emails envoyés à votre nom.

Pourquoi c'est critique pour un e-commerce

Votre boutique envoie déjà des emails à vos clients : confirmations de commande, factures, suivi de livraison. Vos clients s'attendent à recevoir des emails de votre marque — c'est exactement ce qui rend l'usurpation si efficace. Un client qui a déjà reçu un vrai email de votre boutique est plus susceptible de tomber dans le piège d'un faux.

Les conséquences : clients escroqués, réputation détruite, emails légitimes de votre boutique classés en spam (vos vraies commandes finissent dans les courriers indésirables), et délivrabilité dégradée qui fait chuter vos taux d'ouverture.

Vérifiez votre domaine en 30 secondes

Notre audit gratuit vérifie désormais SPF, DMARC et DKIM en plus des checks habituels (versions, exposition, HTTPS, cookies). Entrez l'adresse de votre boutique ci-dessous : les résultats apparaissent dans le rapport.

Vérifiez votre boutique maintenant

Audit passif, sans modification de votre site. Note /100 en 30 secondes.

Comment corriger, dans l'ordre

  1. SPF : ajoutez un enregistrement TXT v=spf1 include:_spf.votrehebergeur.fr -all (ou les includes de vos outils email : Brevo, Gmail, OVH...). Terminez toujours par -all.
  2. DKIM : activez la signature chez votre outil d'envoi (Brevo, Gmail, OVH) et publiez la clé publique qu'il vous donne dans vos DNS.
  3. DMARC : publiez v=DMARC1; p=quarantine; rua=mailto:votre@email.fr, surveillez les rapports quelques semaines, puis passez à p=reject.

Si votre boutique est concernée, le module PrestaShield (29,90€) inclut ce check dans son audit complet, et nous pouvons aussi intervenir pour configurer l'ensemble à votre place.

Sources : RFC 7208 (SPF), RFC 7489 (DMARC), recommandations de délivrabilité Brevo et Google Postmaster. Statistiques issues de nos scans d'audit (août 2026).