NOUVEAU SPF dynamique — un enregistrement, des expéditeurs illimités

Dépassez la limite des 10 requêtes SPF, définitivement.

DMARC/25 SPF remplace l'enchevêtrement de mécanismes include: par un seul enregistrement macro qui résout chaque expéditeur dynamiquement — l'authentification ne casse plus jamais, quelle que soit votre croissance.

Un seul changement DNS. Zéro maintenance. Compatible avec tous les prestataires.

_spf.yourdomain.com LIVE
Avant — includes manuels
include:_spf.google.com
include:spf.protection.outlook.com
include:sendgrid.net
include:_spf.salesforce.com — requête n°11
PermError : trop de requêtes DNS
DMARC/25 SPF
Après — un enregistrement dynamique
v=spf1 include:%{ir}.%{v}.%{l}.%{d}._spf.a1l.com -all

Chaque expéditeur que vous autorisez — résolu en une seule requête

Google Workspace Microsoft 365 SendGrid Salesforce Mailchimp Amazon SES Zendesk
10
Limite stricte de requêtes DNS imposée par SPF — la cause principale des pannes
1
Requête nécessaire à votre enregistrement, quel que soit le nombre d'expéditeurs
5min
De l'inscription à un enregistrement validé et actif dans votre DNS
0
Modification manuelle de SPF une fois l'enregistrement macro en place
Le problème

SPF n'a pas été conçu pour les infrastructures d'envoi modernes.

Chaque outil SaaS que vous ajoutez pour envoyer du courrier consomme une part d'un budget fixe. Franchissez la ligne et l'authentification casse en silence — entraînant DMARC dans sa chute.

Le plafond des 10 requêtes

SPF autorise au maximum 10 requêtes DNS par évaluation. Chaque include: — et les includes imbriqués qu'il contient — est décompté de ce budget.

PermError silencieux

Dépassez la limite et les destinataires renvoient permerror. Le courrier légitime est traité comme non authentifié — pas de rejet, pas d'alerte, juste une confiance perdue.

Une maintenance sans fin

Les prestataires changent leurs plages d'adresses IP sans préavis. Maintenir un enregistrement SPF artisanal à jour est une corvée récurrente et propice aux erreurs.

Délivrabilité en berne

Quand SPF ne peut pas être évalué, les fournisseurs de messagerie déclassent ou mettent en quarantaine vos messages — au détriment de vos campagnes et de vos flux transactionnels.

DMARC casse aussi

DMARC repose sur l'alignement SPF ou DKIM. Un enregistrement SPF cassé sape la posture anti-usurpation que vous cherchiez justement à construire.

L'aplatissement se périme

L'« aplatissement SPF » qui fige les IP dans un seul enregistrement casse dès qu'un prestataire change ses plages — on remplace un enregistrement fragile par un autre.

Fonctionnement

Un seul enregistrement macro fait les requêtes à votre place.

Au lieu de lister les expéditeurs, vous déléguez à un enregistrement unique. Au moment de la requête, l'IP d'envoi est encodée dans le nom d'hôte — et notre DNS autoritaire répond pour cette connexion précise.

TXT _spf.yourdomain.com
v=spf1 include:%{ir}.%{v}.%{l}.%{d}._spf.a1l.com -all
%{ir}IP d'envoi inverséeL'IP du serveur qui se connecte, inversée et séparée par des points pour la requête DNS.
%{v}Version IPSe développe en in-addr pour IPv4 ou ip6 — les deux familles d'adresses sont résolues.
%{l}Partie localeLa partie locale de l'expéditeur d'enveloppe, disponible pour des politiques fines.
%{d}Domaine courantVotre domaine — la réponse est toujours spécifique à vous.

Pourquoi la limite n'est jamais atteinte

Un enregistrement SPF classique demande aux destinataires de parcourir un arbre d'includes imbriqués — chacun coûtant une requête DNS. L'enregistrement macro inverse la logique.

Quand un destinataire évalue votre SPF, il substitue les détails de la connexion dans le nom d'hôte et fait une seule requête vers _spf.a1l.com. Notre DNS autoritaire connaît déjà chaque expéditeur que vous avez autorisé et répond pass ou fail pour cette IP — en une seule requête.

Ajoutez un nouveau prestataire : vous l'approuvez une fois dans la console — le changement est compilé de façon centralisée. Votre enregistrement publié ne change jamais, et vous ne touchez plus jamais au DNS.

Ajoutez votre domaine

Enregistrez les domaines depuis lesquels vous envoyez. Nous profilons vos expéditeurs actuels et signalons où vous dépassez déjà la limite.

Publiez un seul enregistrement TXT

Remplacez votre enregistrement SPF par l'unique enregistrement macro. C'est le seul changement DNS que vous ferez jamais.

Restez authentifié

Les expéditeurs approuvés reçoivent leur réponse derrière l'enregistrement. SPF passe, DMARC s'aligne, la délivrabilité tient — sans plus jamais toucher au DNS.

Contrôle

Décidez qui peut envoyer — avec des approbations, pas des tableurs.

Un enregistrement pointe SPF vers nous. Dès lors, chaque expéditeur est une permission examinée, délimitée et expirable — détenue par le propriétaire du domaine, demandée par l'expéditeur, et consignée pour toujours. Fini les plages d'IP envoyées par e-mail et le DNS modifié à la main.

L'expéditeur demande, le propriétaire approuve

Un ESP, une équipe interne, un CRM ou une agence demande à envoyer ; le propriétaire du domaine approuve précisément les sources, les flux d'envoi et la période. Un expéditeur ne peut jamais s'auto-approuver sur votre domaine.

Double contrôle et re-vérification

Les changements à risque exigent un second approbateur et une vérification par clé d'accès. Chaque demande affiche son périmètre en langage clair — « autorise 3 plages à envoyer en tant que billing@ jusqu'au 1er sept. » — avant tout clic d'approbation.

Délimité et auto-expirant

Chaque autorisation est liée à un domaine, une source, un flux d'envoi et une date d'expiration. Les permissions de campagne ou de prestataire se nettoient d'elles-mêmes à la fin de la période — rien ne traîne par accident.

Rôles, entités et partenaires

Convient à l'expéditeur solo comme à la banque mondiale : divisez un propriétaire de domaine en entités, déléguez à une agence ou un infogérant, et donnez à chacun exactement le rôle nécessaire — une seule connexion, plusieurs casquettes.

Révocation en quelques secondes

Toute autorisation peut être suspendue ou révoquée et l'enregistrement recompilé en quelques secondes — un expéditeur non autorisé cesse de passer dès l'expiration des caches des destinataires. Un parcours d'urgence dédié aux astreintes est sur la feuille de route.

Pilotable des deux côtés

Vous préférez le schéma classique « l'ESP m'envoie les enregistrements et je les applique » ? Le propriétaire du domaine peut configurer les sources pour le compte d'un expéditeur. Vous préférez le libre-service ? L'expéditeur s'en charge. L'étape d'approbation reste identique.

Mesure

Prouvez que ça marche — et sachez à l'instant où ça casse.

Une authentification invisible est une authentification à laquelle on ne peut pas se fier. Envoyez un test, insérez un témoin dans une campagne, ou rejouez n'importe quelle connexion réelle — et obtenez une réponse nette. Les alertes dès qu'un envoi en production commence à échouer arrivent bientôt.

Test de configuration en un clic Bientôt disponible

Envoyez un message à votre adresse de test privée et recevez un bilan complet — SPF, DKIM, DMARC, ARC et TLS — avec un « voici quoi corriger » limpide pour tout ce qui n'est pas au vert.

Surveillance par témoins de campagne Bientôt disponible

Glissez une adresse témoin dans n'importe quelle campagne et chaque envoi est noté dans la durée. Si un envoi de masse se met à échouer à l'authentification, les abonnés sont alertés — une campagne cassée se mesure en minutes, pas en jours.

Expliquez n'importe quel résultat

Saisissez un domaine, une adresse d'expéditeur et une IP — le simulateur montre pass ou fail, l'autorisation retenue, l'expansion exacte de la macro et la version déployée en vigueur. Idéal pour pré-valider un changement ou répondre à « pourquoi ce rejet ? »

Alertes de trafic et d'anomalies Bientôt disponible

Nous établissons une base de référence du volume de requêtes de chaque enregistrement. Une petite campagne approuvée mais un volume énorme observé ? Une IP inconnue apparaît, le taux d'échec grimpe ? Une anomalie s'ouvre et les bonnes personnes sont prévenues — avant l'incident.

Fonctionnalités

Conçu pour les équipes qui prennent l'e-mail au sérieux.

Tout ce qu'il faut pour garder SPF correct à grande échelle — soutenu par l'ingénierie de délivrabilité de TwoFive.

Délégation contrôlée, un seul enregistrement

C'est vous qui autorisez qui peut envoyer — et nous servons chaque source approuvée depuis un seul enregistrement. Chaque autorisation est délimitée, rattachée à une relation nommée et auditable : le changement d'un prestataire n'élargit jamais le périmètre d'un autre.

Analyse des requêtes en direct Bientôt disponible

Voyez quels expéditeurs interrogent, depuis quelles IP, à quelle fréquence — avec la répartition pass/fail pour repérer les sources mal configurées ou inattendues.

Validation et pré-vérification

Avant publication, nous simulons l'enregistrement contre vos véritables IP d'envoi et confirmons que SPF, DKIM et DMARC s'alignent.

Gestion multi-domaines

Gérez le SPF de chaque domaine et sous-domaine depuis une seule console, avec des politiques par domaine et un accès par rôles pour votre équipe.

DNS anycast mondial Bientôt disponible

Les requêtes macro sont servies aujourd'hui par des nœuds redondants US + EU avec bascule automatique ; un réseau anycast mondial arrive avec le service de production — l'évaluation SPF ne devient jamais le goulot d'étranglement.

Support expert inclus

Porté par les spécialistes de la délivrabilité derrière DMARC/25 Analyze — l'équipe à laquelle font confiance les plus grands expéditeurs du Japon.

Assistant de création d'enregistrement

Choisissez vos expéditeurs et vos flux — nous générons le TXT exact, vérifions votre enregistrement actuel, détectons un ~all faible ou un SPF en double, comptons vos requêtes restantes et vous guidons de « publiez ceci » jusqu'au vert vérifié. Le mode expert (collage direct) est à un clic.

Import et migration en quelques minutes Bientôt disponible

Collez votre enregistrement SPF actuel. Nous analysons chaque include, mesurons votre distance au mur des 10 requêtes, signalons l'aplatissement périmé, identifions vos prestataires actuels et traçons le chemin vers un seul enregistrement macro propre.

Déploiements versionnés multi-nœuds

Chaque changement est compilé en un artefact validé et versionné, livré indépendamment à chaque nœud DNS. Vous voyez toujours « version N active sur 3 nœuds sur 3 » — un déploiement partiel s'affiche haut et fort, jamais masqué.

Sans mot de passe, résistant au phishing

Connectez-vous avec LinkedIn dès aujourd'hui — Google, Microsoft et le SSO d'entreprise arrivent bientôt — et nous ne stockons jamais de mot de passe. Clés d'accès et clés de sécurité protègent chaque compte.

Une sécurité que vous réglez vous-même

Une banque pousse tout au maximum — facteurs forts imposés, quorums d'approbation stricts, listes d'IP de connexion autorisées ; un expéditeur solo reste léger. Vous choisissez la posture depuis un préréglage et ajustez chaque contrôle, au lieu que nous décidions pour vous.

Audit infalsifiable

Chaque demande, approbation, changement et révocation atterrit dans une chronologie chaînée par hachage, exportable pour les régulateurs — l'historique complet et vérifiable de qui a fait quoi sur vos envois, et quand.

Sécurité et fiabilité

Une authentification sur laquelle bâtir une politique.

DMARC/25 SPF est sur le chemin critique de votre courrier. Il est conçu pour être invisible — exact, rapide, toujours disponible.

Source de vérité autoritaire

Chaque réponse remonte à une autorisation examinée et consignée — rien n'est deviné, et aucun expéditeur n'entre sans votre approbation.

Anycast, redondance mondiale Bientôt disponible

Aucun point de défaillance unique. Des nœuds redondants US + EU répondent aujourd'hui avec bascule automatique ; les nœuds anycast mondiaux arrivent avec le service de production.

Conçu pour absorber les changements

Votre enregistrement publié est immuable. Les mises à jour se font derrière lui : un changement chez un prestataire ne peut jamais casser votre DNS.

Conforme aux standards

Des macros SPF RFC 7208 pures — pas de résolveur propriétaire, pas de verrouillage. Fonctionne avec tout destinataire conforme.

Aucun mot de passe à voler

La connexion est déléguée à LinkedIn aujourd'hui ; Google, Microsoft et votre propre SSO arrivent bientôt. Nous ne stockons aucun mot de passe : il n'y a rien à faire fuiter — et une connexion sociale empruntée ne suffit jamais à modifier votre SPF.

Résistant au phishing par conception

Clés d'accès et clés de sécurité gardent chaque compte, et les changements sensibles exigent une vérification fraîche — même pour qui est déjà connecté.

Jamais sur le chemin du message

Nous répondons au SPF en bordure de réseau ; nous ne touchons jamais votre courrier. Si la console est en maintenance, la distribution continue — seules les opérations d'administration attendent.

1

requête DNS — quel que soit le nombre d'expéditeurs

Régions des résolveursUS + EU
RedondanceMulti-nœuds, bascule auto
Rafraîchissement des plagesPoussé par l'opérateur
Format d'enregistrementMacros RFC 7208
DNSSECSigné
Commencer

Réparez votre SPF en un après-midi.

Créez un compte, pointez un enregistrement TXT vers nous, et regardez l'authentification tenir bon — quel que soit le nombre d'expéditeurs ajoutés au prochain trimestre.