Glossaire
Les notions du courrier électronique, en deux à quatre phrases chacune. 80 entrées.
A
- Alignement (DMARC)
- Condition DMARC selon laquelle le domaine authentifié par SPF (domaine d'enveloppe) ou par DKIM (balise d=) doit correspondre au domaine de l'en-tête From. L'alignement est relâché si les deux partagent le même domaine organisationnel, strict s'ils sont identiques. Un message passe DMARC dès qu'un des deux mécanismes est aligné. Lire la page
- Allowlist
- Liste d'expéditeurs explicitement autorisés, qui contournent tout ou partie du filtrage chez un récepteur. Elle peut être locale à une organisation ou gérée par un organisme de certification d'expéditeurs. Elle ne dispense pas de l'authentification SPF, DKIM et DMARC. Lire la page
- Apex (domaine racine)
- Nom du domaine lui-même, sans sous-domaine, par exemple exemple.fr. C'est là que sont publiés le plus souvent les MX et le SPF principal, et c'est le domaine du From des adresses les plus visibles. Un CNAME n'est pas autorisé à l'apex. Lire la page
- APR (Aggregate Performance Reporting, draft IETF)
- Proposition déposée à l'IETF sous la forme du draft individuel draft-brotman-aggregate-performance-reporting, qui transpose le modèle des rapports agrégés DMARC à la performance de livraison : un domaine expéditeur publie une adresse de réception et les routeurs volontaires lui renvoient des rapports sur les messages acceptés, différés ou rejetés. Il s'agit d'un draft non adopté par un groupe de travail, pas d'un standard. Lire la page
- ARC (Authenticated Received Chain)
- Mécanisme décrit par la RFC 8617 qui permet à chaque relais intermédiaire (liste de diffusion, transfert) de sceller les résultats d'authentification observés à son niveau. Le destinataire final peut ainsi faire confiance à une chaîne de relais même si SPF ou DKIM ont été cassés par le transfert. Lire la page
- ARF (Abuse Reporting Format)
- Format standardisé par la RFC 5965 pour les rapports de plainte envoyés via les feedback loops et pour les rapports forensiques DMARC. Un rapport ARF encapsule le message d'origine ou ses en-têtes avec des métadonnées sur la plainte, dans une structure lisible par machine. Lire la page
B
- Balise adkim (alignement DKIM)
- Balise DMARC qui précise le mode d'alignement entre le domaine de la signature DKIM (d=) et le domaine du From : r (relâché, même domaine organisationnel suffit) ou s (strict, domaine identique). La valeur par défaut est r et convient à la plupart des déploiements. Lire la page
- Balise aspf (alignement SPF)
- Balise DMARC qui précise le mode d'alignement entre le domaine d'enveloppe vérifié par SPF et le domaine du From : r (relâché) ou s (strict). En mode strict, un prestataire qui utilise un sous-domaine comme Return-Path ne permet plus l'alignement SPF. Lire la page
- Balise fo (failure options)
- Balise DMARC qui fixe les conditions d'envoi des rapports forensiques : 0 (échec de SPF et de DKIM, valeur par défaut), 1 (échec de l'un des deux), d (échec de la signature DKIM) ou s (échec SPF). Elle n'a d'effet que si une adresse ruf est déclarée. Lire la page
- Balise p (politique DMARC)
- Balise obligatoire d'un enregistrement DMARC qui fixe le traitement demandé pour les messages non alignés : none (aucune action, observation seule), quarantine (dossier indésirable) ou reject (refus à la réception). Le passage de none à reject se fait par étapes, en s'appuyant sur les rapports agrégés. Lire la page
- Balise pct (pourcentage)
- Balise DMARC qui indique la proportion de messages non alignés auxquels appliquer la politique, de 0 à 100. Elle sert à déployer quarantine ou reject progressivement. Un p=reject avec pct=10 ne rejette qu'un message sur dix ; les autres reçoivent la politique immédiatement inférieure. Lire la page
- Balise rua (rapports agrégés)
- Balise DMARC contenant une ou plusieurs adresses mailto: destinataires des rapports agrégés. Sans rua, le propriétaire du domaine n'a aucune visibilité sur les échecs d'alignement. Si l'adresse est dans un autre domaine, ce dernier doit publier un enregistrement d'autorisation pour accepter les rapports. Lire la page
- Balise ruf (rapports forensiques)
- Balise DMARC contenant les adresses destinataires des rapports forensiques, envoyés message par message en cas d'échec. Beaucoup de récepteurs n'en envoient pas, pour des raisons de confidentialité. Une adresse ruf doit être prête à recevoir un volume imprévisible. Lire la page
- Balise sp (politique des sous-domaines)
- Balise DMARC facultative qui définit la politique applicable aux sous-domaines dépourvus d'enregistrement propre. En son absence, les sous-domaines héritent de p. Un sp=none sous un p=reject laisse chaque sous-domaine, existant ou inventé, ouvert à l'usurpation. Lire la page
- BIMI
- Brand Indicators for Message Identification : mécanisme qui permet d'afficher le logo d'une marque à côté de ses messages dans les clients de messagerie compatibles. Il repose sur un enregistrement DNS pointant vers un logo SVG et exige une politique DMARC en quarantine ou reject, souvent complétée d'un certificat VMC ou CMC. Lire la page
- Blacklist / DNSBL
- Liste d'adresses IP ou de domaines réputés émettre du courrier indésirable, consultable par requête DNS (DNS-based Blocklist). Les serveurs destinataires interrogent une ou plusieurs listes à la réception et refusent ou marquent les messages des sources listées. Chaque liste a ses propres critères d'inscription et de retrait. Lire la page
- Bounce (message de non-livraison)
- Message automatique renvoyé à l'adresse d'enveloppe lorsqu'un courrier ne peut pas être livré, avec un code et un motif. Les bounces doivent être traités par l'expéditeur pour retirer les adresses invalides, faute de quoi la réputation se dégrade rapidement.
C
- CMC (Common Mark Certificate)
- Variante du certificat BIMI qui n'exige pas une marque déposée mais un usage antérieur attesté du logo. Il permet à des organisations sans marque enregistrée d'obtenir l'affichage de leur logo chez les fournisseurs qui l'acceptent, avec parfois un niveau de confiance affiché moindre qu'avec un VMC. Lire la page
D
- DANE
- DNS-based Authentication of Named Entities : publication, dans des enregistrements TLSA protégés par DNSSEC, de l'empreinte du certificat attendu pour un serveur. Appliqué à SMTP (RFC 7672), il impose TLS vers les MX sans dépendre d'une autorité de certification. Il exige DNSSEC sur la zone. Lire la page
- DKIM (DomainKeys Identified Mail)
- Mécanisme décrit par la RFC 6376 : le serveur d'envoi signe cryptographiquement certains en-têtes et le corps du message, et publie la clé publique correspondante dans le DNS. Le récepteur vérifie la signature et obtient la garantie que le message n'a pas été altéré et que le domaine signataire l'assume. DKIM résiste au transfert, contrairement à SPF. Lire la page
- DKIM2 (draft IETF)
- Proposition en cours de discussion à l'IETF (groupe de travail DKIM, série de drafts draft-ietf-dkim-dkim2) visant à remplacer DKIM par un mécanisme qui enregistre chaque relais, garantit la traçabilité des transferts et permet le renvoi de rapports d'échec. Il s'agit d'un travail en cours, pas d'un standard adopté. Lire la page
- DMARC
- Politique décrite par la RFC 7489 et publiée à _dmarc.<domaine>, qui indique aux récepteurs quoi faire d'un message dont ni SPF ni DKIM n'est aligné avec le domaine de l'en-tête From, et où envoyer des rapports. DMARC relie les deux mécanismes d'authentification au domaine que l'utilisateur voit réellement. Lire la page
- DNSSEC
- Extension du DNS qui signe cryptographiquement les enregistrements d'une zone, permettant à un résolveur de vérifier qu'une réponse n'a pas été altérée. DNSSEC ne chiffre rien mais garantit l'intégrité ; il est indispensable à DANE et renforce la confiance dans les enregistrements SPF, DKIM et DMARC publiés.
- Domaine organisationnel
- Domaine « enregistrable » dont dépend un nom donné, déterminé à l'aide de la Public Suffix List : exemple.co.uk pour news.exemple.co.uk. DMARC y cherche la politique héritée par les sous-domaines, et c'est à ce niveau que le whois est consulté. Lire la page
- Désabonnement en un clic
- Mécanisme décrit par la RFC 8058 qui ajoute l'en-tête List-Unsubscribe-Post pour qu'un client de messagerie puisse désabonner l'utilisateur par une requête POST, sans page intermédiaire. Les grands fournisseurs de boîtes aux lettres l'exigent des expéditeurs de masse depuis 2024.
E
- En-tête From
- Adresse d'expéditeur affichée au destinataire, définie par la RFC 5322. C'est le domaine de cet en-tête que DMARC protège, en exigeant qu'il soit aligné avec le domaine authentifié par SPF ou par DKIM. C'est aussi l'adresse qu'un usurpateur cherche à imiter.
- En-tête List-Unsubscribe
- En-tête défini par la RFC 2369 qui indique une adresse mailto: ou une URL permettant de se désabonner d'une liste. Les clients de messagerie peuvent afficher un bouton de désabonnement à partir de cet en-tête, ce qui réduit les signalements comme indésirable.
- Enregistrement CNAME
- Enregistrement DNS qui fait d'un nom l'alias d'un autre. Les prestataires l'utilisent pour déléguer la publication de clés DKIM ou d'enregistrements de validation. Un nom portant un CNAME ne peut pas porter d'autres enregistrements, ce qui interdit par exemple un MX et un CNAME sur le même nom.
- Enregistrement MX
- Enregistrement DNS qui désigne les serveurs chargés de recevoir le courrier d'un domaine, chacun avec une priorité ; le serveur de priorité la plus basse est contacté en premier. Un domaine sans MX ne reçoit pas de courrier. Le nom des hôtes MX révèle souvent le prestataire de messagerie utilisé. Lire la page
- Enregistrement TXT
- Enregistrement DNS contenant du texte libre. SPF, DKIM, DMARC, BIMI, MTA-STS et TLS-RPT sont tous publiés sous forme d'enregistrements TXT, chacun à un nom précis. Une chaîne TXT est limitée à 255 caractères ; les enregistrements plus longs sont découpés en plusieurs chaînes concaténées.
- Enregistrements A et AAAA
- Enregistrements DNS qui associent un nom à une adresse IPv4 (A) ou IPv6 (AAAA). Le mécanisme SPF a s'appuie sur eux, et un hôte MX doit en posséder au moins un. Un nom qui n'a que des enregistrements A ou AAAA, sans MX, est parfois utilisé en repli pour la livraison du courrier.
- ESP (Email Service Provider)
- Prestataire qui fournit une plateforme d'envoi de courrier, en général pour les campagnes marketing ou les messages transactionnels. L'ESP met à disposition ses serveurs, ses IP et ses outils de suivi, et demande au client de publier des enregistrements SPF, DKIM et parfois des sous-domaines dédiés. Lire la page
- Expéditeur d'enveloppe / Return-Path
- Adresse donnée dans la commande MAIL FROM du dialogue SMTP, à laquelle les bounces sont renvoyés ; le récepteur la recopie dans l'en-tête Return-Path. C'est son domaine que SPF vérifie. Elle diffère souvent du From visible, notamment quand un prestataire gère les retours.
F
- Feedback loop (FBL)
- Dispositif par lequel un fournisseur de boîtes aux lettres renvoie à l'expéditeur une notification chaque fois qu'un destinataire signale un message comme indésirable. Il permet de désabonner les plaignants et de mesurer le taux de plaintes. L'inscription se fait auprès de chaque fournisseur qui le propose. Lire la page
- Fournisseur de boîtes aux lettres
- Service qui héberge les boîtes aux lettres des destinataires et reçoit le courrier qui leur est adressé, qu'il s'agisse d'un grand fournisseur grand public ou d'une messagerie d'entreprise. Ce sont ces fournisseurs qui appliquent SPF, DKIM et DMARC à l'arrivée et fixent leurs propres exigences envers les expéditeurs.
G
- Greylisting
- Technique anti-spam qui refuse temporairement (code 4xx) la première tentative de livraison d'une source inconnue, en comptant sur le fait que les MTA légitimes réessaient alors que beaucoup d'outils de spam n'insistent pas. Elle retarde la livraison de quelques minutes à quelques heures. Lire la page
H
- hardfail (-all)
- Résultat SPF fail obtenu quand l'IP n'est pas autorisée et que l'enregistrement se termine par -all. Le propriétaire du domaine demande explicitement le rejet. C'est la valeur recommandée une fois que tous les flux d'envoi légitimes ont été inventoriés et déclarés. Lire la page
I
- include (mécanisme SPF)
- Mécanisme SPF qui délègue l'évaluation à l'enregistrement SPF d'un autre domaine, typiquement celui d'un prestataire d'envoi. Si ce domaine autorise l'IP, le résultat est pass. Chaque include consomme un lookup DNS, et les includes imbriqués d'un prestataire en consomment souvent plusieurs, ce qui rapproche vite de la limite de dix. Lire la page
- IP dédiée / IP partagée
- Une IP dédiée n'est utilisée que par un seul expéditeur, qui porte seul sa réputation ; elle convient aux volumes réguliers et importants. Une IP partagée mutualise la réputation de plusieurs clients d'un même prestataire, ce qui protège les petits volumes mais expose aux pratiques des voisins. Lire la page
L
- Lookup DNS (limite SPF)
- Résolution DNS déclenchée par un mécanisme SPF (include, a, mx, ptr, exists) ou par le modificateur redirect. La RFC 7208 plafonne à dix le nombre de lookups par évaluation ; au-delà, le résultat est permerror et l'enregistrement ne protège plus rien. Les mécanismes ip4 et ip6 ne consomment aucun lookup. Lire la page
M
- Macro SPF
- Variable de la forme %{i}, %{d} ou %{s} que la RFC 7208 autorise dans un mécanisme SPF, et qui est remplacée par l'IP, le domaine ou l'adresse d'expéditeur du message évalué. Les macros permettent des enregistrements dynamiques mais rendent le résultat dépendant de chaque message, ce qui complique l'analyse statique. Lire la page
- MDA (Mail Delivery Agent)
- Composant qui dépose un message accepté par le MTA dans la boîte aux lettres du destinataire, en appliquant le cas échéant des règles de tri ou de filtrage. Le destinataire y accède ensuite via son MUA, généralement en IMAP. Lire la page
- MSA (Mail Submission Agent)
- Composant qui accepte les messages des clients de messagerie, après authentification, en général sur le port 587, avant de les confier au MTA. Il complète les en-têtes manquants et applique les premières vérifications de conformité au message soumis. Lire la page
- MTA (Mail Transfer Agent)
- Logiciel serveur qui reçoit, met en file d'attente et transmet le courrier d'un serveur à l'autre en SMTP. Postfix, Exim ou les MTA commerciaux en sont des exemples. Côté envoi, le MTA applique les politiques de débit et gère les retours ; côté réception, il évalue SPF, DKIM et DMARC. Lire la page
- MTA-STS
- Mécanisme décrit par la RFC 8461 par lequel un domaine destinataire publie, via DNS et un fichier HTTPS, l'exigence que les connexions SMTP entrantes utilisent TLS avec un certificat valide pour ses MX. Il protège contre la dégradation forcée vers une connexion en clair. Lire la page
- MUA (Mail User Agent)
- Client de messagerie utilisé par une personne pour lire et rédiger ses courriers, qu'il s'agisse d'un logiciel installé, d'une application mobile ou d'une interface web. Le MUA soumet les messages à un MSA et les récupère auprès du MDA. Lire la page
N
- NOERROR
- Code de réponse DNS indiquant que la requête a abouti. Une réponse NOERROR peut ne contenir aucun enregistrement du type demandé : le nom existe, mais pas, par exemple, de TXT. Cette situation se distingue d'un NXDOMAIN, où le nom lui-même est absent.
- NXDOMAIN
- Code de réponse DNS signifiant que le nom demandé n'existe pas, quel que soit le type d'enregistrement. Pour SPF, un include vers un nom en NXDOMAIN compte comme void lookup. Un wildcard empêche par construction toute réponse NXDOMAIN sous le domaine concerné.
P
- permerror
- Résultat SPF signifiant que l'enregistrement est inexploitable : syntaxe invalide, plusieurs enregistrements v=spf1 sur le même nom, plus de dix lookups ou plus de deux void lookups. En pratique, un permerror équivaut à une absence de SPF, et DMARC ne peut pas s'appuyer dessus pour aligner le message. Lire la page
- Postmaster tools
- Consoles mises à disposition par certains fournisseurs de boîtes aux lettres pour que les expéditeurs consultent la réputation de leurs domaines et IP, leurs taux de plaintes et leurs résultats d'authentification tels que vus par ce fournisseur. L'accès nécessite de prouver la propriété du domaine. Lire la page
- PTR / reverse DNS
- Enregistrement DNS qui associe une adresse IP à un nom d'hôte, consulté par les serveurs destinataires pour vérifier qu'une IP d'envoi est identifiable. Un reverse DNS absent, ou qui ne pointe pas en retour sur la même IP (FCrDNS), est un motif fréquent de refus de connexion. Lire la page
- Public Suffix List
- Liste maintenue publiquement des suffixes sous lesquels des tiers peuvent enregistrer des noms, comme .fr, .co.uk ou certains domaines d'hébergeurs. Elle permet de distinguer un domaine organisationnel d'un simple suffixe. DMARC et les navigateurs s'en servent pour délimiter les domaines. Lire la page
Q
- Qualifier du mécanisme all
- Le mécanisme all termine un enregistrement SPF et s'applique à toute IP non listée avant lui. Son qualifier fixe le résultat : -all (fail, rejet recommandé), ~all (softfail, marquage sans rejet), ?all (neutral, aucune décision) et +all (pass pour tout le monde, ce qui vide l'enregistrement de son sens). Un domaine qui n'envoie jamais publie v=spf1 -all. Lire la page
R
- Rapport agrégé DMARC
- Fichier XML envoyé, en général quotidiennement, par un récepteur à l'adresse rua d'un domaine. Il récapitule, par IP d'envoi, le nombre de messages reçus, le résultat SPF et DKIM, l'alignement et la politique appliquée. C'est l'outil principal pour inventorier les flux d'envoi avant de durcir la politique. Lire la page
- Rapport forensique DMARC
- Rapport envoyé à l'adresse ruf pour un message individuel ayant échoué, au format ARF. Il peut contenir des en-têtes et parfois des extraits du message, ce qui explique sa diffusion limitée. Il sert au diagnostic ponctuel, pas au suivi de volumes. Lire la page
- redirect (modificateur SPF)
- Modificateur SPF qui remplace entièrement l'enregistrement courant par celui d'un autre domaine, qualifier all compris. Il sert à centraliser la politique de plusieurs domaines sur un seul enregistrement. Il consomme un lookup DNS et n'est évalué que si aucun mécanisme précédent n'a produit de résultat. Lire la page
- Registrar (bureau d'enregistrement)
- Organisme accrédité auprès duquel un domaine est enregistré et renouvelé. Il transmet les informations du titulaire au registre, gère les serveurs de noms déclarés et apparaît dans le whois du domaine. Changer de registrar ne modifie pas la zone DNS en elle-même.
- Registre
- Organisme qui administre un domaine de premier niveau, tient la base des noms enregistrés sous ce TLD et publie le whois correspondant. Il ne vend pas directement aux titulaires mais passe par les registrars accrédités.
- RFC 5321 et RFC 5322
- Les deux RFC fondatrices du courrier électronique moderne. La RFC 5321 décrit le protocole SMTP et l'enveloppe (expéditeur, destinataires de transport). La RFC 5322 décrit le format du message lui-même : en-têtes From, To, Subject, Date, Message-ID et corps. SPF agit au niveau 5321, DMARC au niveau 5322.
- Rotation des clés DKIM
- Pratique consistant à remplacer périodiquement la paire de clés DKIM, en publiant la nouvelle clé sous un autre sélecteur avant de retirer l'ancienne. Elle limite les conséquences d'une compromission de clé privée. Une clé de 2048 bits est aujourd'hui la taille attendue. Lire la page
- Réputation d'expéditeur
- Score, propre à chaque récepteur, attribué à une IP et à un domaine d'envoi d'après l'historique observé : plaintes, bounces, spam traps, authentification, régularité des volumes. Une bonne réputation se construit lentement et se perd vite ; elle conditionne le placement en boîte de réception. Lire la page
S
- Signature DKIM
- En-tête DKIM-Signature ajouté au message, contenant le domaine signataire (d=), le sélecteur (s=), la liste des en-têtes signés (h=), le condensé du corps (bh=) et la signature elle-même (b=). Toute modification d'un en-tête signé ou du corps en transit invalide la signature. Lire la page
- SMTP
- Simple Mail Transfer Protocol, le protocole de transmission du courrier entre serveurs, décrit par la RFC 5321. Il définit le dialogue d'enveloppe (expéditeur, destinataires, contenu), les codes de réponse et les extensions comme STARTTLS. Le port 25 sert aux échanges entre MTA, le port 587 à la soumission. Lire la page
- Soft bounce / hard bounce
- Un hard bounce est un refus définitif (adresse inexistante, domaine invalide, code 5xx) ; l'adresse doit être retirée immédiatement. Un soft bounce est un échec temporaire (boîte pleine, serveur indisponible, code 4xx) ; le MTA réessaie pendant une durée limitée avant d'abandonner.
- softfail (~all)
- Résultat SPF obtenu quand l'IP d'envoi n'est pas autorisée et que l'enregistrement se termine par ~all. Le récepteur est invité à accepter le message tout en le marquant comme suspect. Pour DMARC, un softfail n'est pas un pass : le message doit alors être aligné par DKIM pour passer. Lire la page
- Sous-domaine
- Nom situé sous un domaine, comme news.exemple.fr sous exemple.fr. Chaque sous-domaine peut avoir ses propres MX, SPF et DKIM, mais hérite de la politique DMARC du domaine organisationnel s'il n'en publie pas. Les sous-domaines d'envoi oubliés sont une source classique de failles d'authentification. Lire la page
- Spam trap
- Adresse email qui n'appartient à aucune personne réelle et ne s'est jamais inscrite à quoi que ce soit, maintenue pour identifier les expéditeurs qui envoient sans consentement ou sans nettoyer leurs listes. Envoyer vers un spam trap entraîne souvent une inscription sur une blacklist. Lire la page
- SPF (Sender Policy Framework)
- Mécanisme d'authentification décrit par la RFC 7208 : le propriétaire d'un domaine publie dans un enregistrement TXT la liste des serveurs autorisés à envoyer du courrier avec ce domaine comme expéditeur d'enveloppe. Le serveur destinataire compare l'adresse IP de connexion à cette liste et obtient un résultat (pass, fail, softfail, neutral, permerror). SPF ne protège que l'adresse d'enveloppe, pas l'en-tête From visible. Lire la page
- STARTTLS
- Commande SMTP qui permet de passer une connexion établie en clair vers une session chiffrée TLS. Son usage est opportuniste : si l'un des deux serveurs ne le propose pas, la transmission continue en clair. MTA-STS et DANE servent précisément à rendre ce chiffrement obligatoire. Lire la page
- Sélecteur DKIM
- Étiquette choisie par l'expéditeur qui désigne une clé DKIM parmi plusieurs. La clé publique est publiée à <sélecteur>._domainkey.<domaine>, et le sélecteur figure dans la balise s= de la signature. Plusieurs sélecteurs permettent de faire coexister des prestataires et de faire tourner les clés sans interruption. Lire la page
T
- Taux de plaintes
- Proportion de messages signalés comme indésirables par leurs destinataires, rapportée au nombre de messages livrés. Les grands routeurs et fournisseurs de boîtes aux lettres fixent des seuils au-delà desquels la livraison se dégrade ; l'ordre de grandeur généralement cité est de quelques messages signalés pour mille. Lire la page
- Throttling (limitation de débit)
- Limitation du nombre de connexions ou de messages acceptés par un récepteur depuis une source donnée sur une période. Les codes de réponse temporaires 4xx signalent qu'il faut ralentir ; un MTA d'envoi correctement configuré adapte son rythme par destination. Lire la page
- TLD (domaine de premier niveau)
- Dernier élément d'un nom de domaine : .fr, .com, .org, .email. Les TLD géographiques (ccTLD) sont rattachés à un pays ; les génériques (gTLD) ne le sont pas. Certains TLD comportent des suffixes de second niveau, comme .co.uk, que la Public Suffix List recense.
- TLS-RPT
- Mécanisme décrit par la RFC 8460 qui permet à un domaine de recevoir des rapports sur les échecs d'établissement de TLS lors de la livraison de courrier vers ses MX. Il est publié dans un enregistrement _smtp._tls.<domaine> et complète MTA-STS ou DANE. Lire la page
- TTL (Time To Live)
- Durée, en secondes, pendant laquelle un résolveur DNS peut conserver une réponse en cache. Après une modification d'enregistrement, l'ancienne valeur peut rester visible jusqu'à expiration du TTL. Abaisser le TTL avant un changement planifié accélère la propagation.
V
- VMC (Verified Mark Certificate)
- Certificat délivré par une autorité de certification qui atteste qu'un logo BIMI correspond à une marque déposée. Certains fournisseurs de boîtes aux lettres n'affichent le logo qu'en présence d'un VMC valide référencé par la balise a= de l'enregistrement BIMI. Lire la page
- Void lookup
- Lookup DNS SPF qui renvoie NXDOMAIN ou une réponse vide, par exemple un include vers un domaine qui n'existe plus. La RFC 7208 limite les void lookups à deux par évaluation ; au-delà, le récepteur doit renvoyer permerror. Un void lookup signale presque toujours un prestataire quitté ou une faute de frappe. Lire la page
W
- Warm-up (montée en charge)
- Pratique consistant à augmenter progressivement les volumes envoyés depuis une nouvelle IP ou un nouveau domaine, sur plusieurs semaines, pour que les récepteurs puissent construire une réputation. Un volume élevé envoyé d'emblée depuis une source inconnue est traité comme suspect. Lire la page
- Wildcard DNS
- Enregistrement de la forme *.exemple.fr qui répond pour tout nom n'ayant pas d'entrée propre dans la zone. Un wildcard peut porter des MX, un TXT SPF ou tout autre type, et fait alors exister une infinité de sous-domaines. Il complique l'inventaire des sous-domaines réels et élargit la surface d'usurpation. Lire la page
Z
- Zone DNS
- Portion de l'espace de noms DNS administrée par un même gestionnaire et servie par un même ensemble de serveurs de noms. La zone d'un domaine contient ses enregistrements et ceux de ses sous-domaines non délégués. Un sous-domaine peut être délégué à une zone distincte avec d'autres serveurs de noms.