01Que note ce score ?
Quatre familles de contrôles, celles que les messageries évaluent avant de classer vos emails : l'authentification (SPF, DKIM, DMARC — 40 points), la réputation de l'adresse IP de votre serveur de mail sur les principales listes noires antispam (25 points), l'infrastructure (serveurs MX, DNS inverse et sa cohérence FCrDNS — 20 points) et le chiffrement du transport (MTA-STS, TLS-RPT, DANE, BIMI — 15 points).
Chaque catégorie est détaillée ligne par ligne avec un lien vers l'outil spécialisé pour corriger : diagnostic SPF/DKIM/DMARC, générateur d'enregistrements, générateur de clé DKIM, test de liste noire. Sans sélecteur DKIM fourni, les sélecteurs les plus courants (google, selector1, k1…) sont sondés automatiquement.
02Comprendre les critères
- SPF
- Liste des serveurs autorisés à envoyer au nom du domaine. Noté sur sa présence, la strictesse de sa politique finale (-all > ~all) et son budget de 10 requêtes DNS.
- DKIM
- Signature cryptographique des emails. La clé publique doit être publiée dans le DNS sous un sélecteur — fourni par vous, sinon détecté parmi les plus courants.
- DMARC
- Politique anti-usurpation qui s'appuie sur SPF et DKIM. p=reject protège le mieux ; p=none n'est qu'une phase d'observation.
- DNSBL
- Listes noires antispam consultées par les serveurs de mail. L'IP testée ici est celle de votre MX principal — testez aussi votre IP d'envoi réelle si elle diffère.
- PTR / FCrDNS
- Le DNS inverse de l'IP du serveur, et sa cohérence (le nom pointé doit re-résoudre vers la même IP). Exigé par la plupart des grandes messageries.
- MTA-STS / TLS-RPT
- MTA-STS impose le TLS aux serveurs qui vous écrivent ; TLS-RPT vous envoie des rapports d'échec de chiffrement. Adoptés par Gmail et Outlook.
03En ligne de commande
La même URL que cette page répond en texte brut aux clients CLI — pratique pour surveiller un domaine après chaque changement DNS :
$ curl "its-my-ip.com/email-audit?domain=exemple.fr" score: 82/100 (B) auth: A (36/40) reputation: A+ (25/25)
04Questions fréquentes
Quelle différence avec le test email classique ?
Le test email (/email) est un diagnostic : il affiche le détail brut de vos enregistrements MX, SPF, DKIM et DMARC et explique chaque erreur. Ce score va plus loin et plus large : il ajoute la réputation de l'IP de votre serveur sur les listes noires, le DNS inverse, MTA-STS, TLS-RPT et DANE, puis synthétise le tout en une note sur 100 — la vue d'ensemble avant de plonger dans le détail.
Pourquoi tester l'IP du MX et pas mon IP d'envoi ?
Depuis l'extérieur, seul le MX (serveur de réception) est connaissable via le DNS : l'IP qui envoie réellement vos emails n'est visible que dans les en-têtes des messages émis. Pour beaucoup d'installations auto-hébergées, c'est la même machine. Si vous envoyez via un prestataire (Google Workspace, Microsoft 365, Brevo…), sa réputation est gérée par lui ; si vous connaissez votre IP d'envoi exacte, testez-la directement sur notre page liste noire.
DKIM est marqué « non trouvé » alors que j'ai une clé. Pourquoi ?
Sans sélecteur fourni, nous sondons les huit sélecteurs les plus courants (google, selector1, selector2, k1, s1, dkim, default, mail). Si votre clé vit sous un autre sélecteur — beaucoup de prestataires en génèrent un aléatoire — elle échappe au sondage. Renseignez le sélecteur exact dans le champ dédié : il se lit dans l'en-tête DKIM-Signature (valeur s=) d'un email que vous vous êtes envoyé.
Mes emails partent bien, mon score est pourtant moyen. C'est grave ?
La délivrabilité se dégrade silencieusement : rien ne casse le jour où DMARC manque ou l'IP se fait lister, vos messages glissent simplement vers le dossier spam de certains destinataires. Depuis 2024, Gmail et Yahoo rejettent en masse les expéditeurs sans SPF/DKIM, et DMARC devient obligatoire au volume. Un score élevé, c'est une marge de sécurité avant que le problème ne devienne visible.
Qu'apportent MTA-STS et TLS-RPT ?
Par défaut, le chiffrement entre serveurs de mail est opportuniste : un attaquant en position d'interception peut le faire tomber (downgrade). MTA-STS publie une politique qui impose TLS aux serveurs qui vous écrivent ; TLS-RPT vous fait recevoir des rapports quand un chiffrement échoue. DANE va plus loin encore via DNSSEC, mais reste rare — d'où son faible poids ici.
Un score de 100 garantit-il d'arriver en boîte de réception ?
Non : il garantit que votre configuration technique ne joue pas contre vous. Le placement dépend aussi de la réputation du domaine (historique, plaintes, engagement des destinataires) et du contenu des messages. Mais l'inverse est certain : avec une authentification bancale ou une IP listée, même le meilleur contenu finit en spam.
05Autres outils
Mon IP & réseau — BGP / RPKI · Sous-réseau · Test de port
DNS & domaines — Test DNS · Propagation DNS · Whois · Punycode / IDN
Web & SEO — Audit de page · En-têtes HTTP · En-têtes sécurité · Aperçu de partage · Test robots.txt · Certificats TLS · Redirections · Site en panne ? · User-Agent
Confidentialité & mots de passe — Fuite WebRTC · Mots de passe · Fuite de mot de passe
Dev & encodage — Décodeur JWT · Timestamp Unix · Expressions cron · Base64 · Empreintes MD5/SHA · Générateur UUID