Boîte de réception
Sécurité e-mail

Le champ Expéditeur n'est pas une preuve

Qu'est-ce que l'usurpation d'adresse e-mail ?

L'email spoofing falsifie les informations d'expéditeur afin qu'un message paraisse venir d'un domaine de confiance. Ce n'est pas la même chose qu'un domaine ressemblant ou qu'un compte réellement compromis.

9 min de lecture

Dans une boîte mail, le nom et l'adresse de l'expéditeur ressemblent à une identité vérifiée. Techniquement, ce sont des informations transportées avec le message. L'usurpation exploite cette différence entre ce qui est affiché et ce qui a réellement envoyé le courrier.

Quatre formes d'imitation à ne pas confondre

TechniqueCe qui changeRisque
Spoofing du champ FromL'adresse affichée est falsifiéeLe message semble venir d'un vrai domaine
Domaine ressemblantL'attaquant utilise un domaine procheLe domaine paraît familier mais n'est pas le bon
Nom d'affichageSeul le nom visible est copiéLe nom masque une adresse sans rapport
Compte compromisLe vrai compte est contrôlé par l'attaquantL'authentification peut réussir malgré un contenu malveillant

SPF, DKIM et DMARC ajoutent des preuves techniques

SPF indique quels serveurs sont autorisés à envoyer pour un domaine. DKIM signe certains éléments du message. DMARC relie les résultats d'authentification au domaine visible et permet de publier une politique pour les échecs.

Ces mécanismes réduisent le spoofing simple, mais ne transforment pas un message authentifié en message sûr. Un domaine ressemblant peut être correctement authentifié pour lui-même, et un vrai compte compromis peut également passer les contrôles.

Ce qu'un destinataire peut vérifier

  • Afficher l'adresse complète, pas seulement le nom.
  • Lire le domaine caractère par caractère.
  • Regarder le Reply-To si la demande est sensible.
  • Consulter les résultats SPF/DKIM/DMARC quand l'interface les montre.
  • Confirmer les demandes importantes par un canal indépendant.

Le champ From est une affirmation, pas une preuve absolue. Plus la demande est sensible, plus il faut combiner contexte, domaine exact, authentification et vérification indépendante.

Replacez cette menace dans son contexte

Sources et lectures complémentaires

Besoin d’une boîte séparée pour une interaction courte ?

Un e-mail temporaire peut limiter l’exposition de votre adresse durable lorsque la récupération future n’est pas importante. C’est une couche de confidentialité, pas un remplacement de la sécurité du compte.

Créer un e-mail temporaire

Guides de sécurité associés