# Aucune politique DMARC trouvée

> Un domaine sans politique DMARC appliquée peut être usurpé par n’importe qui.

Canonical: https://vetthisvendor.com/fr/guide/no-dmarc-policy
Published: 2026-08-02. Updated: 2026-08-03.
Author: Jose Pollman, VetThisVendor.

Si la vérification du domaine d’envoi a signalé **aucune politique DMARC appliquée**, cela
signifie que n’importe qui sur Internet peut envoyer des e-mails qui semblent provenir de
ce domaine, et qu’il n’a pas été demandé aux serveurs de messagerie destinataires de les
rejeter.

## Pourquoi cela figure à côté d’une vérification de TVA

La plupart des fraudes à la facture n’impliquent pas de société fictive. Elles impliquent
un vrai fournisseur, une vraie facture et des coordonnées bancaires modifiées — le tout
délivré par un e-mail qui semble venir du propre domaine du fournisseur.

Cet e-mail est convaincant précisément parce que le domaine est authentique. Une
vérification au registre réussira. La société existe, le numéro de TVA est valide, la
relation commerciale est réelle. La seule chose fausse est le numéro de compte, et le seul
signal technique disponible en amont est de savoir si ce domaine pouvait être usurpé.

## Les trois enregistrements et le rôle de chacun

- **SPF** liste les serveurs autorisés à envoyer du courrier pour le domaine. Seul, il est
  indicatif — il dit ce qui *devrait* se passer, pas ce que les destinataires doivent
  faire.
- **DKIM** signe les messages cryptographiquement, rendant toute altération détectable.
- **DMARC** est l’instruction qui donne du mordant aux deux autres. Elle indique aux
  serveurs destinataires quoi faire lorsqu’un message échoue à ces contrôles.

Sans DMARC, un message usurpé qui échoue à SPF peut malgré tout arriver dans la boîte de
réception.

## Lire la politique

| Politique | Ce que font les destinataires | Ce que cela signifie pour vous |
|---|---|---|
| `p=reject` | Le courrier usurpé est refusé | Le plus fort. L’usurpation est largement empêchée |
| `p=quarantine` | Le courrier usurpé part en spam | Bien. L’usurpation n’atteint généralement pas la boîte |
| `p=none` | Rien — le domaine ne collecte que des rapports | **Aucune protection.** Mode surveillance seulement |
| *aucun enregistrement* | Rien | **Aucune protection** |

`p=none` est celui qui piège. Le domaine a un enregistrement DMARC, donc une vérification
superficielle indique « DMARC : oui », mais il demande aux destinataires de ne rien faire
du tout. Cet outil le signale comme non appliqué, parce que c’est ce qu’il est.

## Que faire

**Si c’est votre fournisseur :** traitez toute demande de changement de coordonnées
bancaires venant de ce domaine avec une prudence particulière. Ne répondez pas à l’e-mail
pour confirmer — si la boîte est compromise ou le message usurpé, vous confirmez auprès du
fraudeur. Appelez un numéro que vous aviez déjà.

**Si c’est votre propre domaine :** vous pouvez y remédier. Publiez SPF et DKIM, puis
ajoutez un enregistrement DMARC en `p=none` pour collecter des rapports, et passez à
`p=quarantine` puis `p=reject` une fois que ces rapports montrent que votre courrier
légitime passe. L’outil frère [notspoofed.com](https://notspoofed.com) suit exactement
cette démarche et génère les enregistrements pour vous.

## Ce que cela ne vous dit pas

Une politique DMARC appliquée signifie que le domaine est difficile à usurper. Elle ne
signifie pas que la boîte n’a pas été compromise — un attaquant qui envoie depuis un vrai
compte passe chacun de ces contrôles. Confirmer les coordonnées bancaires par téléphone
reste le contrôle qui l’attrape.
