Outil de vérification de la sécurité des sous-domaines

Identifiez les failles d'authentification des e-mails sur l'ensemble de vos sous-domaines et de votre infrastructure d'envoi, avant que des pirates ne s'en servent. Nous recensons vos sous-domaines, puis vérifions la conformité à l SPF, au DKIM et au DMARC (y compris les politiques héritées) pour chacun d'entre eux.
Vérifications DMARC, « SPF » et DKIM Détection réelle des sous-domaines Recommandations prioritaires 100 % gratuit
Google
  • Google
  • Cloudflare
  • OpenDNS
  • Quad9
Saisissez un domaine racine. Nous identifions les sous-domaines grâce à la transparence des certificats et à l'analyse des noms communs, puis nous évaluons le niveau d'authentification par e-mail de chacun d'entre eux.

Fonctionnement de l'outil de vérification de la sécurité des sous-domaines

Les sous-domaines constituent la surface d'attaque la plus souvent négligée en matière de sécurité des e-mails. Cet outil les identifie, puis vérifie pour chacun d'entre eux la couverture DMARC, SPF et DKIM, et signale ceux qui sont exposés à l'usurpation d'identité.

1

Saisissez votre domaine racine

Saisissez votre domaine principal (par exemple : company.com). Le scanner identifie les sous-domaines à partir des journaux publics de « Certificate Transparency » et en analysant les noms courants liés à la messagerie, au marketing, à l'assistance, au développement et aux transactions.

2

Exécution des contrôles d'authentification

Pour chaque sous-domaine résolvable, on vérifie la présence d’un enregistrement « SPF » valide, des signatures DKIM au niveau des sélecteurs courants, ainsi que sa politique DMARC effective — y compris la protection héritée du domaine parent. sp= ou p=.

3

Obtenez une liste d'actions classées par ordre de priorité

Identifiez les sous-domaines vulnérables et ceux qui nécessitent des améliorations, et obtenez des mesures correctives précises classées par niveau de risque, afin que votre équipe sache exactement par où commencer.

Pourquoi la sécurité des e-mails des sous-domaines est-elle importante ?

En général, les organisations sécurisent leur domaine racine, mais laissent leurs sous-domaines sans protection. Les pirates le savent bien et exploitent activement l'infrastructure de messagerie des sous-domaines pour contourner les filtres et usurper l'identité de marques de confiance.

Les sous-domaines peuvent faire l'objet d'une usurpation de manière indépendante
Une politique DMARC sur votre domaine racine permet de pas protéger automatiquement les sous-domaines. En l'absence d'héritage ou d'enregistrement propre, les pirates peuvent envoyer librement des e-mails depuis support.yourdomain.com, mail.yourdomain.com, et bien d'autres encore.
Comment protéger les sous-domaines →
La valeur « p=none » laisse le champ libre aux pirates
Un enregistrement DMARC contenant p=none Il se contente de surveiller : il ne bloque ni ne « quarantine » les e-mails falsifiés. Les sous-domaines bloqués en mode de surveillance ne bénéficient donc d'aucune protection en matière de délivrabilité.
Comprendre DMARC p=none →
Explication de l'héritage des sous-domaines
Si un sous-domaine ne dispose pas d'enregistrement DMARC, les destinataires se rabattent sur celui du domaine racine. sp=, ou son p= s'il n'y a pas de sp=. La plupart des organisations ne fixent jamais sp=, cet outil calcule donc la politique effective réelle pour chaque sous-domaine.
Guide sur les politiques DMARC pour les sous-domaines →

Vulnérabilités courantes en matière de sécurité des e-mails liés aux sous-domaines

Voici les failles les plus courantes que notre scanner détecte au sein de l'infrastructure des sous-domaines, ainsi que les mesures à prendre pour chacune d'entre elles.

Pas de dossier DMARC
Absence de DMARC sur le sous-domaine
La conclusion la plus importante. En l'absence d'un enregistrement DMARC — et sans politique parentale à appliquer —, n'importe qui peut envoyer des e-mails depuis le sous-domaine, et ceux-ci sont acceptés sans authentification. Les serveurs de réception n'ont aucune politique à appliquer.
Ajoutez un enregistrement TXT DMARC à l'adresse _dmarc.subdomain.yourdomain.com avec au moins p=quarantine.
DMARC p=none
Une politique trop laxiste pour empêcher l'usurpation d'identité
Une politique visant à p=none signifie « mode de surveillance uniquement ». Les e-mails frauduleux continuent d'arriver dans les boîtes de réception : la politique génère des rapports, mais ne déclenche aucune mesure coercitive.
Passer à p=quarantine Une fois que vous aurez consulté vos rapports, passez à p=reject.
Pas d'enregistrement SPF
SPF s manquantes sur le sous-domaine
Sans l'SPF, les serveurs de réception ne peuvent pas vérifier que le serveur émetteur est autorisé à envoyer des e-mails depuis ce sous-domaine. Cet élément est indispensable à l'alignement DMARC et à une délivrabilité de base.
Ajoutez un enregistrement TXT sur le sous-domaine : v=spf1 include:youresp.com ~all - utilisez l'en-tête documenté de votre ESP.
Protection réservée aux éléments hérités
En se basant sur la politique parentale
Un sous-domaine qui ne dispose d'aucun enregistrement propre mais qui est couvert par celui de la racine sp=reject est protégé contre l'usurpation d'identité, mais ne dispose d'aucun système de signalement ni de contrôle explicite, et peut entraîner le rejet de ses propres e-mails légitimes s'il n'est pas correctement configuré.
Publiez un enregistrement DMARC spécifique sur chaque sous-domaine émetteur plutôt que de vous fier à l'héritage.

Foire aux questions

La politique DMARC de mon domaine racine protège-t-elle les sous-domaines ?
Pas automatiquement. Une politique DMARC s'applique uniquement au domaine sur lequel elle est publiée. Les sous-domaines ne sont couverts par la politique du domaine racine que si l'enregistrement racine inclut une balise « subdomain-policy » - sp=quarantine ou sp=reject. S'il n'y a pas de sp=, les récepteurs se rabattent sur la racine p= pour les sous-domaines. Dans tous les cas, un sous-domaine disposant de son propre enregistrement DMARC prévaut toujours sur celui du domaine parent. Cet outil calcule pour vous la politique effective.
Qu'est-ce que l'usurpation de sous-domaine et comment cela fonctionne-t-il ?
C'est le cas lorsqu'un pirate falsifie l'adresse « De » en utilisant un sous-domaine de votre domaine — par exemple [email protected]. Si ce sous-domaine ne dispose d'aucune mise en œuvre effective du protocole DMARC, les serveurs destinataires ne disposent d'aucune règle leur imposant de rejeter le message. Ce sous-domaine étant associé à une marque de confiance, ces attaques atteignent des taux de réussite élevés auprès des employés, des clients et des partenaires.
Comment le scanner détecte-t-il mes sous-domaines ?
Deux méthodes, combinées. Tout d'abord, nous interrogeons les journaux publics de « Certificate Transparency » (crt.sh) à la recherche de noms pour lesquels des certificats TLS ont été émis. Ensuite, nous analysons activement, via le DNS, une liste triée de sous-domaines courants liés aux e-mails et aux infrastructures. Nous vérifions ensuite quels noms sont effectivement résolus. Cette analyse n'est jamais exhaustive — certains sous-domaines à usage interne ou tout nouveaux peuvent ne pas apparaître — mais elle met en évidence la surface d'attaque que la plupart des organisations négligent.
Dois-je également ajouter DMARC aux sous-domaines qui n'envoient pas d'e-mails ?
Oui. Les sous-domaines qui n'envoient pas d'e-mails sont souvent ciblés précisément parce que les organisations partent du principe qu'ils n'ont pas besoin de protection. Pour un sous-domaine qui n'envoie jamais d'e-mails, publiez un enregistrement DMARC avec p=reject et un record d'SPF de v=spf1 -all. Cela indique aux destinataires de rejeter tout message prétendant provenir de cette adresse.
Que signifie le terme « vulnérable » dans les résultats ?
« Vulnérable » signifie que le nom ne fait l'objet d'aucune application effective de DMARC : il ne dispose ni d'enregistrement DMARC ni de politique parente appliquée, ou bien sa politique effective est p=none (surveillance uniquement). Les e-mails usurpés provenant de ce domaine peuvent atteindre les boîtes de réception. « Avertissement » signifie que cette règle est appliquée mais qu’elle repose uniquement sur la politique parente, qu’il manque SPF ou qu’elle est incomplète d’une autre manière. « Sécurisé » signifie qu’elle dispose de son propre enregistrement DMARC à l’adresse p=quarantine ou p=reject.
La détection DKIM est-elle définitive ?
Non. Les clés DKIM sont associées à des noms spécifiques à chaque sélecteur que nous ne pouvons pas répertorier à partir du DNS ; nous analysons donc un petit ensemble de sélecteurs courants. La mention « Détecté » est fiable, mais « Non détecté » signifie simplement qu’aucun des sélecteurs courants n’a été identifié — un sélecteur personnalisé peut tout de même être utilisé. C’est pourquoi DKIM ne marque pas à lui seul un sous-domaine comme vulnérable dans cet outil.
Comment puis-je protéger tous mes sous-domaines en même temps ?
Pour une couverture immédiate et globale, configurez sp=reject sur l'enregistrement DMARC de votre domaine racine : celui-ci s'applique à tous les sous-domaines qui ne disposent pas de leur propre politique. Ensuite, passez en revue chaque sous-domaine émetteur pour configurer correctement l'SPF, le DKIM et son propre DMARC. Une plateforme hébergée telle que PowerDMARC vous permet de gérer toutes les politiques de manière centralisée, vous alerte lorsque de nouveaux sous-domaines apparaissent et vous guide pour p=reject en toute sécurité, grâce à des rapports agrégés et d'analyse approfondie.

Autres outils gratuits d'authentification des e-mails

Vérifiez l'intégralité de votre infrastructure d'authentification des e-mails grâce à la suite d'outils gratuits de PowerDMARC.

Protégez chaque sous-domaine avec PowerDMARC

Gérez de manière centralisée les politiques DMARC sur l'ensemble de vos domaines et sous-domaines, recevez des alertes d'analyse en temps réel et mettez en œuvre ces politiques en toute simplicité.

is dropped, not reflected into the field). try { var qs = new URLSearchParams(window.location.search); var qd = qs.get('domain') || qs.get('d'); if (qd){ var cleaned = normDomain(qd); if (validDomain(cleaned)){ input.value = cleaned; validate(); run(); } } } catch(e){} })();