Feedback loops et ARF : recevoir les plaintes des destinataires

Ce qu'est une boucle de rétroaction (FBL), le format ARF défini par la RFC 5965 avec un exemple de rapport, comment s'inscrire et quoi faire de chaque plainte.

Mis à jour le 01/10/2026

Lorsqu'un destinataire clique sur « Signaler comme spam », certains fournisseurs de boîtes aux lettres transmettent ce signalement à l'expéditeur. Ce circuit s'appelle une boucle de rétroaction (feedback loop, FBL) et le format standardisé des rapports est ARF (Abuse Reporting Format). Pour un expéditeur, c'est la seule source directe d'information sur ce que ses destinataires pensent de ses envois.

Ce qu'est une feedback loop

Une FBL est un accord entre un routeur et un expéditeur : le routeur s'engage à renvoyer, pour chaque plainte d'un de ses utilisateurs, un rapport vers une adresse désignée par l'expéditeur. L'expéditeur s'engage, implicitement, à désabonner le plaignant et à ne plus lui écrire.

Les FBL ont été introduites par AOL au début des années 2000 et adoptées ensuite par Yahoo, Microsoft, Comcast et de nombreux opérateurs. Google fait exception : Gmail ne renvoie pas de rapport par plaignant mais fournit un taux de plaintes agrégé dans Postmaster Tools, afin de ne pas exposer l'identité de ses utilisateurs.

Les routeurs qui proposent une FBL demandent généralement :

  • une adresse de réception dédiée (fbl@expediteur.com, par exemple) ;
  • une preuve de contrôle sur les IP ou les domaines concernés, souvent via la validation DKIM du domaine signataire ;
  • parfois une inscription par un prestataire tiers qui centralise les demandes auprès de plusieurs routeurs.

Le format ARF

ARF, défini par la RFC 5965, est un message MIME de type multipart/report composé de trois parties :

  1. une partie lisible par un humain (text/plain) qui décrit le signalement ;
  2. une partie message/feedback-report contenant des champs structurés ;
  3. une copie du message original, complète ou réduite aux en-têtes (message/rfc822 ou text/rfc822-headers).

Un rapport simplifié ressemble à ceci :

From: feedback@routeur.example
To: fbl@expediteur.com
Subject: Abuse report for message 4F3A2B1C
Content-Type: multipart/report; report-type=feedback-report;
  boundary="=_arf_boundary"

--=_arf_boundary
Content-Type: text/plain; charset=utf-8

This is an email abuse report for a message received from
203.0.113.10 on Wed, 1 Oct 2026 09:14:22 +0000.

--=_arf_boundary
Content-Type: message/feedback-report

Feedback-Type: abuse
User-Agent: routeur-fbl/1.0
Version: 1
Original-Mail-From: <bounce-42@expediteur.com>
Original-Rcpt-To: <destinataire@routeur.example>
Arrival-Date: Wed, 1 Oct 2026 09:14:22 +0000
Source-IP: 203.0.113.10
Reported-Domain: expediteur.com
Authentication-Results: mx.routeur.example; dkim=pass header.d=expediteur.com

--=_arf_boundary
Content-Type: message/rfc822

[copie du message original, souvent avec l'adresse du destinataire masquée]
--=_arf_boundary--

Le champ Feedback-Type prend les valeurs abuse (plainte d'utilisateur, le cas le plus fréquent), fraud (phishing), virus, not-spam (l'utilisateur a sorti le message du dossier spam) ou other. L'adresse du plaignant est souvent remplacée par une chaîne anonymisée : c'est pourquoi l'expéditeur doit insérer dans chaque message un identifiant unique (en-tête X-Campaign-ID, Feedback-ID ou identifiant dans l'adresse de retour) permettant de retrouver le destinataire et la campagne.

Comment traiter une plainte

Le traitement doit être automatique et immédiat :

  1. Extraire l'identifiant unique du message original joint au rapport.
  2. Retrouver le destinataire et le marquer comme désabonné dans toutes les listes du domaine, pas seulement celle de la campagne concernée.
  3. Enregistrer la plainte avec sa date, le routeur émetteur, la campagne et l'IP d'envoi.
  4. Calculer le taux de plaintes par campagne et par routeur : nombre de plaintes divisé par nombre de messages livrés en boîte de réception.

Les exigences 2024 de Google et de Yahoo fixent un seuil : le taux de plaintes doit rester sous 0,3 % et idéalement sous 0,1 %. Au-delà, le routeur dégrade la réputation du domaine ou de l'IP, voire refuse le trafic. Un taux de plaintes anormal sur une seule campagne désigne généralement un segment de la liste, un sujet trompeur ou une fréquence trop élevée.

Ce qu'il faut vérifier

  • Les FBL sont activées auprès de chaque routeur qui en propose une, pour chaque domaine signataire DKIM et chaque plage d'IP.
  • L'adresse de réception des rapports est surveillée par un programme, pas par une boîte lue à la main.
  • Chaque message sortant contient un identifiant permettant de remonter au destinataire malgré l'anonymisation.
  • Les en-têtes List-Unsubscribe et List-Unsubscribe-Post (RFC 8058) sont présents : un destinataire qui trouve le bouton de désabonnement n'utilise pas le bouton spam.
  • Le volume de rapports reçu est cohérent avec le volume envoyé ; un silence total depuis un routeur signale souvent une inscription expirée.

Erreurs fréquentes

  • Désabonner uniquement de la campagne au lieu de l'ensemble des envois du domaine.
  • Répondre au rapport ARF ou écrire au plaignant pour « comprendre » : l'adresse est anonymisée et la démarche aggrave le cas.
  • Oublier de renouveler l'inscription après un changement d'IP ou de domaine DKIM.
  • Interpréter l'absence de rapports Gmail comme une absence de plaintes.
  • Traiter les rapports not-spam comme des plaintes et désabonner un destinataire qui vient au contraire de réhabiliter le message.

Un flux ARF bien exploité est le signal d'alerte le plus précoce dont dispose un expéditeur : les plaintes arrivent en quelques minutes, bien avant que la réputation ne se dégrade visiblement.

Pages liées