Santé du domaine d'une adresse email
La santé d'un domaine décrit la façon dont il est configuré pour envoyer et recevoir du courrier. YesWeCheck en vérifie six aspects, sans consommer de crédit : serveur de messagerie déclaré, autorisation d'envoi, politique contre l'usurpation, logo de marque, ancienneté de l'enregistrement et titulaire déclaré.
Ce que la santé du domaine mesure
La santé d'un domaine décrit la façon dont il est configuré pour envoyer et recevoir du courrier. Elle ne dit rien d'une adresse en particulier : elle dit si le domaine qui la porte est correctement déclaré, authentifié et enregistré depuis assez longtemps.
Elle répond à une question qui n'est pas celle de la validité de l'adresse : ce domaine est-il tenu par quelqu'un qui sait de quoi il parle ? Un domaine correctement déclaré, authentifié et enregistré depuis des années n'apporte aucune garantie sur une boîte précise, mais il change la lecture qu'on fait du reste du dossier.
Les six contrôles
Chacun regarde une déclaration publique du domaine, lisible par n'importe qui. Aucun message n'est envoyé, aucun compte n'est sollicité : ce sont des enregistrements que le domaine publie lui-même, et que tous les serveurs de messagerie du monde consultent avant d'accepter son courrier.
| Contrôle | Ce qu'il regarde | Ce que son absence signifie |
|---|---|---|
| MX | Le domaine déclare-t-il un serveur chargé de recevoir son courrier ? | Sans enregistrement MX, aucun message ne peut être remis : toutes les adresses du domaine sont invalides. |
| SPF | Le domaine déclare-t-il quels serveurs ont le droit d'envoyer en son nom ? | Sans SPF, n'importe qui peut se faire passer pour ce domaine. Deux enregistrements SPF valent pire qu'aucun : la RFC 7208 les interdit, et les serveurs destinataires rejettent la vérification. |
| DMARC | Le domaine dit-il aux serveurs destinataires quoi faire d'un message non authentifié ? | Sans DMARC, une usurpation passe sans consigne. Une politique déclarée mais laissée sans effet est un progrès de façade : elle observe, elle ne protège pas. |
| BIMI | Le domaine publie-t-il un logo de marque destiné aux boîtes de réception ? | Sa présence est un indice positif, jamais une pénalité : la démarche suppose une authentification déjà en place. |
| Âge du domaine | Depuis combien de temps le domaine est-il enregistré, d'après le registre public ? | Un domaine enregistré depuis quelques jours et déjà utilisé pour s'inscrire quelque part est un motif de prudence, pas une preuve de fraude. |
| Titulaire | Qui a déclaré le domaine, et par quel bureau d'enregistrement ? | L'information est souvent anonymisée pour les particuliers, conformément au RGPD. Elle est alors absente plutôt que devinée. |
Ces six-là sont ceux que le moteur exécute réellement. Nous n'en annonçons pas d'autres, et notamment pas la vérification de la signature cryptographique des messages : elle n'est pas implémentée, donc elle n'est pas publiée.
La grille de notation
Les contrôles produisent une note et un libellé. Un défaut de remise pèse beaucoup plus qu'un défaut d'authentification, parce qu'il empêche le courrier d'arriver au lieu de le rendre usurpable. La présence d'un logo de marque est un indice positif, elle ne retire jamais de points.
| Libellé | Score minimal | Ce que cela veut dire |
|---|---|---|
| excellent | 90 | Configuration complète, rien à signaler. |
| bon | 75 | Un manque mineur, sans effet sur la remise. |
| moyen | 55 | Authentification incomplète, ou domaine récent. |
| risqué | 35 | Plusieurs défauts cumulés, usurpation facile. |
| critique | 0 | Domaine sans serveur de messagerie, ou configuration effondrée. |
Âge et titulaire
L'âge et le titulaire viennent du registre public du domaine, interrogé en direct. Quand le registre anonymise la fiche, ce qui est le cas courant pour un particulier, l'information est rendue absente plutôt que devinée : une donnée vide se lit, une donnée inventée se croit. Le bureau d'enregistrement, lui, reste presque toujours lisible.
L'ancienneté est le signal le plus utile de ce groupe. Un domaine enregistré depuis quelques jours et déjà utilisé pour s'inscrire quelque part mérite un regard, sans que ce soit une preuve : une entreprise qui vient de se créer est dans la même situation qu'un domaine déposé pour une campagne d'inscriptions frauduleuses.
Le titulaire est souvent absent, et c'est normal. Les registres masquent les coordonnées des personnes physiques. Quand la fiche est anonymisée, l'information est rendue vide plutôt que devinée : une donnée absente vaut mieux qu'une donnée inventée.
Les fournisseurs grand public ne sont pas notés
Les grands fournisseurs de messagerie ne reçoivent pas de note. Leur configuration est identique pour des millions de boîtes : la mesurer n'apprend rien sur l'adresse analysée, et une note excellente donnerait l'illusion d'une garantie qui n'existe pas. Le résultat porte alors une mention explicite, plutôt qu'une note absente.
Le résultat porte alors une mention explicite plutôt qu'une note absente : la santé du domaine ne s'applique pas à ce cas. C'est une information, pas un trou dans la réponse.
Comprendre la distinction entre adresse professionnelle et adresse grand public
Ce que cela ne dit pas
Un domaine en parfaite santé peut porter une adresse qui n'existe pas, et un domaine mal configuré peut porter une boîte parfaitement active. Les deux mesures sont indépendantes, et c'est la vérification SMTP qui tranche sur la boîte. La santé du domaine dit comment le domaine est tenu, elle ne dit rien du nom écrit devant l'arobase.
Les deux mesures se lisent ensemble. Une adresse confirmée sur un domaine en mauvaise santé reste une adresse qui reçoit : le risque est du côté de l'expéditeur, pas du destinataire. Une adresse indéterminée sur un domaine irréprochable reste indéterminée : la qualité du domaine ne remplace pas la réponse du serveur.
Questions fréquentes
- À quoi sert un enregistrement DMARC ?
- DMARC dit aux serveurs destinataires quoi faire d'un message qui prétend venir d'un domaine sans pouvoir le prouver : le laisser passer, le mettre en quarantaine ou le rejeter. Sans DMARC, une usurpation passe sans consigne, et le domaine ne reçoit aucun rapport sur les tentatives.
- Pourquoi deux enregistrements SPF valent-ils pire qu'aucun ?
- Parce que la norme les interdit. Quand un domaine en publie deux, le serveur destinataire ne choisit pas : il considère la vérification comme fautive et l'écarte. Le domaine se retrouve donc dans une situation pire que s'il n'avait rien publié du tout.
- La santé du domaine dit-elle si une adresse existe ?
- Un domaine en parfaite santé peut porter une adresse qui n'existe pas, et un domaine mal configuré peut porter une boîte parfaitement active. Les deux mesures sont indépendantes, et c'est la vérification SMTP qui tranche sur la boîte. La santé du domaine dit comment le domaine est tenu, elle ne dit rien du nom écrit devant l'arobase.
- Pourquoi les grands fournisseurs de messagerie ne sont-ils pas notés ?
- Les grands fournisseurs de messagerie ne reçoivent pas de note. Leur configuration est identique pour des millions de boîtes : la mesurer n'apprend rien sur l'adresse analysée, et une note excellente donnerait l'illusion d'une garantie qui n'existe pas. Le résultat porte alors une mention explicite, plutôt qu'une note absente.
Aller plus loin
Les six contrôles sont gratuits et s'exécutent sur chaque adresse, en temps réel comme en traitement par lots. Sur un fichier, ils qualifient les domaines avant l'étape payante : un domaine sans serveur de messagerie rend toutes ses adresses invalides, sans qu'aucune sonde ait été nécessaire.
Faits relevés dans le code de YesWeCheck le 7 septembre 2026.