Le champ Expéditeur n'est pas une preuve
Qu'est-ce que l'usurpation d'adresse e-mail ?
L'email spoofing falsifie les informations d'expéditeur afin qu'un message paraisse venir d'un domaine de confiance. Ce n'est pas la même chose qu'un domaine ressemblant ou qu'un compte réellement compromis.
Dans une boîte mail, le nom et l'adresse de l'expéditeur ressemblent à une identité vérifiée. Techniquement, ce sont des informations transportées avec le message. L'usurpation exploite cette différence entre ce qui est affiché et ce qui a réellement envoyé le courrier.
Quatre formes d'imitation à ne pas confondre
| Technique | Ce qui change | Risque |
|---|---|---|
| Spoofing du champ From | L'adresse affichée est falsifiée | Le message semble venir d'un vrai domaine |
| Domaine ressemblant | L'attaquant utilise un domaine proche | Le domaine paraît familier mais n'est pas le bon |
| Nom d'affichage | Seul le nom visible est copié | Le nom masque une adresse sans rapport |
| Compte compromis | Le vrai compte est contrôlé par l'attaquant | L'authentification peut réussir malgré un contenu malveillant |
SPF, DKIM et DMARC ajoutent des preuves techniques
SPF indique quels serveurs sont autorisés à envoyer pour un domaine. DKIM signe certains éléments du message. DMARC relie les résultats d'authentification au domaine visible et permet de publier une politique pour les échecs.
Ces mécanismes réduisent le spoofing simple, mais ne transforment pas un message authentifié en message sûr. Un domaine ressemblant peut être correctement authentifié pour lui-même, et un vrai compte compromis peut également passer les contrôles.
Ce qu'un destinataire peut vérifier
- Afficher l'adresse complète, pas seulement le nom.
- Lire le domaine caractère par caractère.
- Regarder le Reply-To si la demande est sensible.
- Consulter les résultats SPF/DKIM/DMARC quand l'interface les montre.
- Confirmer les demandes importantes par un canal indépendant.
Le champ From est une affirmation, pas une preuve absolue. Plus la demande est sensible, plus il faut combiner contexte, domaine exact, authentification et vérification indépendante.
Replacez cette menace dans son contexte
Sources et lectures complémentaires
Besoin d’une boîte séparée pour une interaction courte ?
Un e-mail temporaire peut limiter l’exposition de votre adresse durable lorsque la récupération future n’est pas importante. C’est une couche de confidentialité, pas un remplacement de la sécurité du compte.
Créer un e-mail temporaire