Un client reçoit un email « Votre commande n°4821 est en attente de paiement — cliquez ici pour finaliser ». Le logo de votre boutique est là, l'adresse d'expéditeur ressemble à la vôtre. Le client clique, entre ses coordonnées bancaires, et tout son argent disparaît.
Ce n'est pas votre site qui a été piraté. C'est votre marque qui a été usurpée : l'attaquant a simplement envoyé des emails en se faisant passer pour vous, parce que votre domaine n'avait aucun mécanisme permettant aux boîtes mail de vérifier son identité.
Trois enregistrements DNS protègent votre domaine email. Ils ne protègent pas votre serveur : ils protègent vos clients contre les emails envoyés à votre nom.
v=spf1 ... -all dit « seul ce serveur a le droit d'envoyer du mail en mon nom ».none (ne rien faire), quarantine (mettre en spam), reject (refuser). Sans DMARC, les boîtes mail ne savent pas comment traiter les emails usurpés — la plupart les laissent passer.Votre boutique envoie déjà des emails à vos clients : confirmations de commande, factures, suivi de livraison. Vos clients s'attendent à recevoir des emails de votre marque — c'est exactement ce qui rend l'usurpation si efficace. Un client qui a déjà reçu un vrai email de votre boutique est plus susceptible de tomber dans le piège d'un faux.
Les conséquences : clients escroqués, réputation détruite, emails légitimes de votre boutique classés en spam (vos vraies commandes finissent dans les courriers indésirables), et délivrabilité dégradée qui fait chuter vos taux d'ouverture.
Notre audit gratuit vérifie désormais SPF, DMARC et DKIM en plus des checks habituels (versions, exposition, HTTPS, cookies). Entrez l'adresse de votre boutique ci-dessous : les résultats apparaissent dans le rapport.
Audit passif, sans modification de votre site. Note /100 en 30 secondes.
v=spf1 include:_spf.votrehebergeur.fr -all (ou les includes de vos outils email : Brevo, Gmail, OVH...). Terminez toujours par -all.v=DMARC1; p=quarantine; rua=mailto:votre@email.fr, surveillez les rapports quelques semaines, puis passez à p=reject.Si votre boutique est concernée, le module PrestaShield (29,90€) inclut ce check dans son audit complet, et nous pouvons aussi intervenir pour configurer l'ensemble à votre place.
Sources : RFC 7208 (SPF), RFC 7489 (DMARC), recommandations de délivrabilité Brevo et Google Postmaster. Statistiques issues de nos scans d'audit (août 2026).