Le plafond des 10 requêtes
SPF autorise au maximum 10 requêtes DNS par évaluation. Chaque include: — et les includes imbriqués qu'il contient — est décompté de ce budget.
DMARC/25 SPF remplace l'enchevêtrement de mécanismes include: par un seul enregistrement macro qui résout chaque expéditeur dynamiquement — l'authentification ne casse plus jamais, quelle que soit votre croissance.
Un seul changement DNS. Zéro maintenance. Compatible avec tous les prestataires.
v=spf1 include:%{ir}.%{v}.%{l}.%{d}._spf.a1l.com -all
Chaque expéditeur que vous autorisez — résolu en une seule requête
Chaque outil SaaS que vous ajoutez pour envoyer du courrier consomme une part d'un budget fixe. Franchissez la ligne et l'authentification casse en silence — entraînant DMARC dans sa chute.
SPF autorise au maximum 10 requêtes DNS par évaluation. Chaque include: — et les includes imbriqués qu'il contient — est décompté de ce budget.
Dépassez la limite et les destinataires renvoient permerror. Le courrier légitime est traité comme non authentifié — pas de rejet, pas d'alerte, juste une confiance perdue.
Les prestataires changent leurs plages d'adresses IP sans préavis. Maintenir un enregistrement SPF artisanal à jour est une corvée récurrente et propice aux erreurs.
Quand SPF ne peut pas être évalué, les fournisseurs de messagerie déclassent ou mettent en quarantaine vos messages — au détriment de vos campagnes et de vos flux transactionnels.
DMARC repose sur l'alignement SPF ou DKIM. Un enregistrement SPF cassé sape la posture anti-usurpation que vous cherchiez justement à construire.
L'« aplatissement SPF » qui fige les IP dans un seul enregistrement casse dès qu'un prestataire change ses plages — on remplace un enregistrement fragile par un autre.
Au lieu de lister les expéditeurs, vous déléguez à un enregistrement unique. Au moment de la requête, l'IP d'envoi est encodée dans le nom d'hôte — et notre DNS autoritaire répond pour cette connexion précise.
in-addr pour IPv4 ou ip6 — les deux familles d'adresses sont résolues.Un enregistrement SPF classique demande aux destinataires de parcourir un arbre d'includes imbriqués — chacun coûtant une requête DNS. L'enregistrement macro inverse la logique.
Quand un destinataire évalue votre SPF, il substitue les détails de la connexion dans le nom d'hôte et fait une seule requête vers _spf.a1l.com. Notre DNS autoritaire connaît déjà chaque expéditeur que vous avez autorisé et répond pass ou fail pour cette IP — en une seule requête.
Ajoutez un nouveau prestataire : vous l'approuvez une fois dans la console — le changement est compilé de façon centralisée. Votre enregistrement publié ne change jamais, et vous ne touchez plus jamais au DNS.
Enregistrez les domaines depuis lesquels vous envoyez. Nous profilons vos expéditeurs actuels et signalons où vous dépassez déjà la limite.
Remplacez votre enregistrement SPF par l'unique enregistrement macro. C'est le seul changement DNS que vous ferez jamais.
Les expéditeurs approuvés reçoivent leur réponse derrière l'enregistrement. SPF passe, DMARC s'aligne, la délivrabilité tient — sans plus jamais toucher au DNS.
Un enregistrement pointe SPF vers nous. Dès lors, chaque expéditeur est une permission examinée, délimitée et expirable — détenue par le propriétaire du domaine, demandée par l'expéditeur, et consignée pour toujours. Fini les plages d'IP envoyées par e-mail et le DNS modifié à la main.
Un ESP, une équipe interne, un CRM ou une agence demande à envoyer ; le propriétaire du domaine approuve précisément les sources, les flux d'envoi et la période. Un expéditeur ne peut jamais s'auto-approuver sur votre domaine.
Les changements à risque exigent un second approbateur et une vérification par clé d'accès. Chaque demande affiche son périmètre en langage clair — « autorise 3 plages à envoyer en tant que billing@ jusqu'au 1er sept. » — avant tout clic d'approbation.
Chaque autorisation est liée à un domaine, une source, un flux d'envoi et une date d'expiration. Les permissions de campagne ou de prestataire se nettoient d'elles-mêmes à la fin de la période — rien ne traîne par accident.
Convient à l'expéditeur solo comme à la banque mondiale : divisez un propriétaire de domaine en entités, déléguez à une agence ou un infogérant, et donnez à chacun exactement le rôle nécessaire — une seule connexion, plusieurs casquettes.
Toute autorisation peut être suspendue ou révoquée et l'enregistrement recompilé en quelques secondes — un expéditeur non autorisé cesse de passer dès l'expiration des caches des destinataires. Un parcours d'urgence dédié aux astreintes est sur la feuille de route.
Vous préférez le schéma classique « l'ESP m'envoie les enregistrements et je les applique » ? Le propriétaire du domaine peut configurer les sources pour le compte d'un expéditeur. Vous préférez le libre-service ? L'expéditeur s'en charge. L'étape d'approbation reste identique.
Une authentification invisible est une authentification à laquelle on ne peut pas se fier. Envoyez un test, insérez un témoin dans une campagne, ou rejouez n'importe quelle connexion réelle — et obtenez une réponse nette. Les alertes dès qu'un envoi en production commence à échouer arrivent bientôt.
Envoyez un message à votre adresse de test privée et recevez un bilan complet — SPF, DKIM, DMARC, ARC et TLS — avec un « voici quoi corriger » limpide pour tout ce qui n'est pas au vert.
Glissez une adresse témoin dans n'importe quelle campagne et chaque envoi est noté dans la durée. Si un envoi de masse se met à échouer à l'authentification, les abonnés sont alertés — une campagne cassée se mesure en minutes, pas en jours.
Saisissez un domaine, une adresse d'expéditeur et une IP — le simulateur montre pass ou fail, l'autorisation retenue, l'expansion exacte de la macro et la version déployée en vigueur. Idéal pour pré-valider un changement ou répondre à « pourquoi ce rejet ? »
Nous établissons une base de référence du volume de requêtes de chaque enregistrement. Une petite campagne approuvée mais un volume énorme observé ? Une IP inconnue apparaît, le taux d'échec grimpe ? Une anomalie s'ouvre et les bonnes personnes sont prévenues — avant l'incident.
Tout ce qu'il faut pour garder SPF correct à grande échelle — soutenu par l'ingénierie de délivrabilité de TwoFive.
C'est vous qui autorisez qui peut envoyer — et nous servons chaque source approuvée depuis un seul enregistrement. Chaque autorisation est délimitée, rattachée à une relation nommée et auditable : le changement d'un prestataire n'élargit jamais le périmètre d'un autre.
Voyez quels expéditeurs interrogent, depuis quelles IP, à quelle fréquence — avec la répartition pass/fail pour repérer les sources mal configurées ou inattendues.
Avant publication, nous simulons l'enregistrement contre vos véritables IP d'envoi et confirmons que SPF, DKIM et DMARC s'alignent.
Gérez le SPF de chaque domaine et sous-domaine depuis une seule console, avec des politiques par domaine et un accès par rôles pour votre équipe.
Les requêtes macro sont servies aujourd'hui par des nœuds redondants US + EU avec bascule automatique ; un réseau anycast mondial arrive avec le service de production — l'évaluation SPF ne devient jamais le goulot d'étranglement.
Porté par les spécialistes de la délivrabilité derrière DMARC/25 Analyze — l'équipe à laquelle font confiance les plus grands expéditeurs du Japon.
Choisissez vos expéditeurs et vos flux — nous générons le TXT exact, vérifions votre enregistrement actuel, détectons un ~all faible ou un SPF en double, comptons vos requêtes restantes et vous guidons de « publiez ceci » jusqu'au vert vérifié. Le mode expert (collage direct) est à un clic.
Collez votre enregistrement SPF actuel. Nous analysons chaque include, mesurons votre distance au mur des 10 requêtes, signalons l'aplatissement périmé, identifions vos prestataires actuels et traçons le chemin vers un seul enregistrement macro propre.
Chaque changement est compilé en un artefact validé et versionné, livré indépendamment à chaque nœud DNS. Vous voyez toujours « version N active sur 3 nœuds sur 3 » — un déploiement partiel s'affiche haut et fort, jamais masqué.
Connectez-vous avec LinkedIn dès aujourd'hui — Google, Microsoft et le SSO d'entreprise arrivent bientôt — et nous ne stockons jamais de mot de passe. Clés d'accès et clés de sécurité protègent chaque compte.
Une banque pousse tout au maximum — facteurs forts imposés, quorums d'approbation stricts, listes d'IP de connexion autorisées ; un expéditeur solo reste léger. Vous choisissez la posture depuis un préréglage et ajustez chaque contrôle, au lieu que nous décidions pour vous.
Chaque demande, approbation, changement et révocation atterrit dans une chronologie chaînée par hachage, exportable pour les régulateurs — l'historique complet et vérifiable de qui a fait quoi sur vos envois, et quand.
DMARC/25 SPF est sur le chemin critique de votre courrier. Il est conçu pour être invisible — exact, rapide, toujours disponible.
Chaque réponse remonte à une autorisation examinée et consignée — rien n'est deviné, et aucun expéditeur n'entre sans votre approbation.
Aucun point de défaillance unique. Des nœuds redondants US + EU répondent aujourd'hui avec bascule automatique ; les nœuds anycast mondiaux arrivent avec le service de production.
Votre enregistrement publié est immuable. Les mises à jour se font derrière lui : un changement chez un prestataire ne peut jamais casser votre DNS.
Des macros SPF RFC 7208 pures — pas de résolveur propriétaire, pas de verrouillage. Fonctionne avec tout destinataire conforme.
La connexion est déléguée à LinkedIn aujourd'hui ; Google, Microsoft et votre propre SSO arrivent bientôt. Nous ne stockons aucun mot de passe : il n'y a rien à faire fuiter — et une connexion sociale empruntée ne suffit jamais à modifier votre SPF.
Clés d'accès et clés de sécurité gardent chaque compte, et les changements sensibles exigent une vérification fraîche — même pour qui est déjà connecté.
Nous répondons au SPF en bordure de réseau ; nous ne touchons jamais votre courrier. Si la console est en maintenance, la distribution continue — seules les opérations d'administration attendent.
requête DNS — quel que soit le nombre d'expéditeurs
Créez un compte, pointez un enregistrement TXT vers nous, et regardez l'authentification tenir bon — quel que soit le nombre d'expéditeurs ajoutés au prochain trimestre.
Nous analysons votre domaine — un bouton « Voir votre rapport » apparaîtra ici dès qu'il sera prêt (généralement en moins d'une minute).
Envoyez-nous un e-mail de test pour un bilan de santé complet, de bout en bout, selon les bonnes pratiques.
Analyse gratuite · Rapport uniquement — aucune prospection