01 Le constat
Quand l’authentification de votre domaine casse, rien ne le signale.
Pas de message d’erreur, pas de rebond, pas d’alerte dans votre outil d’envoi. Les emails partent normalement — ils arrivent simplement de moins en moins souvent en boîte de réception. On s’en aperçoit à la chute des réponses, des mois plus tard.
SPF, DKIM, DMARC et MX interrogés sur le DNS au moment où vous cliquez. Sans compte, sans adresse email à laisser.
02 Ce qui a changé
Depuis février 2024, Google et Yahoo exigent SPF, DKIM et DMARC des expéditeurs en volume. Microsoft a suivi pour Outlook.com en mai 2025.
Ce qui était une bonne pratique est devenu une condition d’entrée.
Un domaine dont l’authentification échoue n’est pas refusé bruyamment : il est trié,
progressivement, par un filtre qui ne vous écrit jamais. Et la même exigence porte sur
la désinscription en un clic — l’en-tête List-Unsubscribe et son
POST.
03 Comment ça casse
Personne n’a rien fait de mal. C’est bien le problème.
Une configuration d’envoi ne casse pas d’un coup. Elle casse par addition : un CRM, un outil de campagne, un service transactionnel, un prestataire de facturation — chacun ajoute sa ligne, personne ne relit l’ensemble.
-
Jour 0
Un outil de plus est branché. Il demande d’ajouter son
include:au SPF. C’est fait en trente secondes, et c’est correct. -
Jour 0, 10 h 01
Cet
include:en contient d’autres. La onzième résolution DNS est franchie. Le SPF devient invalide — et rien, nulle part, ne l’affiche. -
Jours 1 à 120
Les envois continuent. Aucun rebond : les serveurs conformes ne rejettent pas, ils se rabattent sur la réputation du domaine. Elle s’érode lentement, sans franchir de seuil visible.
-
Mois 4
Les réponses ont baissé. On accuse le marché, la saison, le message, la liste. On réécrit l’objet des emails alors que le défaut est dans un enregistrement DNS.
04 Deux relevés
Le gratuit lit votre DNS. L’audit vous dit quoi écrire à la place.
Relevé public — gratuit
4
points, automatiques
Le moteur interroge le DNS en direct et rend le relevé à l’écran, avec l’enregistrement brut et ce qu’il produit à la réception.
- SPF, DKIM, DMARC, MX
- Enregistrements bruts, tels que publiés
- Une note et un verdict
- Résultat immédiat, partageable par lien
Audit complet — 290 €
8
points, revus à la main
Tout ce que le relevé montre, plus les quatre points qu’aucune lecture du DNS ne donne — et, pour chaque défaut, la ligne exacte à publier.
- Les 4 points du relevé, vérifiés à la main
- Cohérence From / Reply-To
- Désinscription en un clic
- Listes noires et réputation du domaine
- La correction DNS, enregistrement par enregistrement
- L’ordre dans lequel corriger
05 Ce que couvre l’audit
Huit points, en toutes lettres.
Aucun n’est une case à cocher : chacun est relevé sur votre domaine, puis relu par quelqu’un qui sait ce qu’un enregistrement produit chez un destinataire.
SPF
Syntaxe, mécanismes, ordre, et la limite de dix résolutions DNS fixée
par la RFC 7208. On compte les résolutions réelles, include: imbriqués
compris, et les void lookups. Au-delà, votre SPF ne vaut plus rien.
DKIM
Sélecteurs publiés, outil derrière chaque sélecteur, robustesse des
clés (1024 bits contre 2048), clés tronquées dans le DNS et p= vides laissés
par un outil désinstallé — une signature qui ne peut plus être vérifiée.
DMARC
Politique déclarée (none, quarantine,
reject) et ce qu’elle ordonne réellement, alignement des identifiants avec
le domaine du From, pourcentage appliqué, et adresses de rapports
rua/ruf — sans elles, personne ne lit ce que DMARC observe.
MX
Les serveurs qui reçoivent pour vous : présence, ordre de préférence, résolution effective, et cohérence avec ce que vous envoyez. Un domaine d’envoi sans MX cohérent est un signal négatif à lui seul.
Cohérence From / Reply-To
Ce que le destinataire voit, ce qui est réellement signé, et où part sa réponse. Un écart entre les trois est lu comme une usurpation par les filtres — et ne se voit dans aucun enregistrement DNS.
Désinscription en un clic
L’en-tête List-Unsubscribe, son mode
One-Click et la réponse effective de l’URL déclarée. Exigée des expéditeurs
en volume ; absente ou cassée, elle transforme un désabonnement en signalement pour
spam.
Listes noires
Présence du domaine et des adresses IP d’envoi sur les listes publiques que les filtres consultent, avec la date d’apparition quand elle est disponible, et la procédure de retrait pour chacune.
Réputation du domaine
Ancienneté, sous-domaines d’envoi, séparation entre transactionnel et prospection, cohérence de l’ensemble. C’est ce qui décide de votre sort quand l’authentification, elle, ne dit plus rien.
48heures
après commande
Le délai part de la commande. Le domaine à auditer est demandé juste après le paiement — c’est la seule chose que nous vous demandons.
06 Ce que vous recevez
Un rapport priorisé, pas une liste de constats.
Les défauts sont classés par ce qu’ils vous coûtent à la réception, pas par ordre d’apparition. Vous commencez par le premier ; vous n’avez pas à arbitrer.
- Chaque défaut, avec sa conséquence exacte à la réception — qui filtre, et sur quel motif.
- La correction DNS à publier, enregistrement par enregistrement : type, nom, valeur, à copier telle quelle chez votre hébergeur.
- L’ordre des corrections, quand l’une conditionne l’autre.
- Ce qui est déjà correct, et pourquoi il ne faut pas y toucher.
- Un contre-relevé après vos corrections, pour vérifier que le DNS publié est bien celui qui était prescrit.
07 Les prix
Deux lignes. Rien à négocier.
Audit de délivrabilité
290 € — une fois
Les huit points relevés et relus, le rapport priorisé, les corrections DNS exactes, et le contre-relevé une fois vos corrections publiées.
- 8 points, revus à la main
- Corrections DNS prêtes à publier
- Livré sous 48 h
- Contre-relevé après correction
Paiement par carte via Stripe. Le domaine à auditer est demandé juste après.
Surveillance continue
49 € /mois — sans engagement
Parce qu’une configuration email ne casse pas une fois : elle casse à chaque outil ajouté, et toujours en silence.
- Recontrôle hebdomadaire des enregistrements
- Alerte au changement d’un enregistrement
- Alerte à la révocation d’une clé DKIM
- Alerte à l’apparition sur une liste noire
- Résiliable à tout moment
08 La question qu’on nous pose
« Pourquoi payer, si le relevé gratuit me dit déjà tout ? »
Parce qu’il ne vous dit pas tout : il lit le DNS. Il vous montre qu’un enregistrement est faux. Il n’écrit pas celui qu’il faut mettre à la place, ne sait pas lequel corriger en premier, et ne voit pas ce qui ne s’écrit pas dans une zone DNS.
L’audit ajoute trois choses. La ligne exacte à publier, enregistrement par enregistrement — celle que vous collez chez votre hébergeur sans avoir à l’interpréter. L’ordre, parce que corriger un SPF avant de savoir quels outils signent réellement vous fait couper vos propres envois. Et quatre points de plus : cohérence From/Reply-To, désinscription en un clic, listes noires, réputation du domaine — dont aucun ne se lit dans le DNS.
Si le relevé gratuit vous suffit, prenez-le et n’achetez rien. Il est complet, il est en direct, et il ne demande pas votre adresse.
Commencez par regarder. Le relevé est gratuit.
Entrez votre domaine : vous saurez en quelques secondes si la question se pose chez vous.