Schéma des en-têtes d’e-mail

L’origine d’un e-mail se lit dans ses champs d’en-tête

Le nom affiché de l’expéditeur n’est qu’une façade. Vérifiez Return-Path, Received et les résultats d’authentification pour confirmer que le parcours correspond bien à l’identité annoncée.

From: Billing <notice@example.test>Return-Path: <bounce@mailer.test>Received: from mx2.mailer.testMessage-ID: <8f31@mailer.test>Authentication-Results:
spf=pass; dkim=pass; dmarc=pass
01

Distinguez l’identité affichée de l’adresse de retour

From correspond à l’identité de l’expéditeur affichée par le client de messagerie, tandis que Return-Path reçoit les messages non distribués. Leur différence n’est pas forcément suspecte, mais le lien entre leurs domaines doit rester cohérent.

02

Lisez ensuite Received de bas en haut

Chaque serveur de réception ajoute sa ligne en haut de la liste : la ligne tout en bas est donc généralement la plus proche du point de départ. Vérifiez les relais inconnus, les sauts horaires et les domaines incohérents.

03

Vérifiez enfin l’alignement de l’authentification

SPF vérifie le serveur d’envoi, DKIM la signature et DMARC exige que l’un des deux soit aligné sur le domaine visible dans From. Une validation ne garantit pas la sécurité du contenu : elle indique seulement que la chaîne d’identité est plus complète.

Dictionnaire des champs

Les huit points de contrôle les plus courants

Commencez par comprendre à quelle question répond chaque champ, puis croisez les indices au lieu de conclure à partir d’un seul pass ou d’un simple nom affiché.

From
Identité de l’expéditeur visible par le destinataire. Elle peut être renseignée par l’expéditeur et doit être vérifiée avec l’alignement de l’authentification.
Reply-To
Adresse utilisée lorsque vous cliquez sur Répondre. Si elle n’a aucun lien avec From, vérifiez qu’une raison professionnelle valable l’explique.
Return-Path
Adresse qui reçoit les messages non distribués, souvent gérée par un prestataire d’envoi en masse ; elle ne correspond pas forcément au domaine de la marque.
Received
Trace des serveurs traversés par l’e-mail, avec l’hôte, l’adresse, le protocole et l’heure. Elle est essentielle pour analyser les retards.
Message-ID
Identifiant d’un e-mail, qui contient généralement le domaine du système générateur. Son absence ou un format inhabituel n’est toutefois qu’un indice de risque parmi d’autres.
DKIM
Signature chiffrée par laquelle un domaine prouve qu’une partie des en-têtes et le contenu n’ont pas été modifiés en transit.
DMARC
Exige que SPF ou DKIM soit aligné sur le domaine visible de l’expéditeur et définit la stratégie à appliquer aux messages qui échouent.
List-Unsubscribe
Les e-mails envoyés en masse par des expéditeurs sérieux proposent souvent un lien de désabonnement. Vérifiez néanmoins le domaine et la destination avant de cliquer.

Limites de sécurité

Une authentification réussie ne rend pas le contenu fiable

Un attaquant peut aussi configurer une authentification complète pour un domaine qu’il contrôle. En cas de demande de paiement, de réinitialisation de mot de passe ou de téléchargement de pièce jointe, ouvrez directement le site officiel pour vérifier, plutôt que d’utiliser le bouton de l’e-mail.