Stileex

DMARC, SPF et DNSSEC dans l'administration fédérale brésilienne

L'indice Stileex d'authentification des domaines (SDAI) lit chaque semaine les domaines du recensement fédéral : publient-ils les enregistrements qui permettent à un serveur de messagerie destinataire de refuser un message usurpant leur nom, et leurs réponses DNS peuvent-elles être validées ?

Au 13/09/2026, 25,1 % des 996 domaines fédéraux actifs publient une politique DMARC demandant aux serveurs de messagerie de mettre en quarantaine ou de rejeter les messages qui échouent à l'authentification ; 40,1 % publient un enregistrement DMARC, 61,2 % un enregistrement SPF, et 30,1 % ont des réponses DNS validées par DNSSEC.

Politique DMARC appliquée (quarantaine ou rejet)

25,1 %

Sur 996 domaines actifs.

Enregistrement DMARC publié

40,1 %

Sur 996 domaines actifs.

Enregistrement SPF publié

61,2 %

Sur 996 domaines actifs.

Réponses DNS validées par DNSSEC

30,1 %

Sur 996 domaines actifs.

DMARC, politique par politique

Les 996 domaines actifs du recensement, selon la politique DMARC publiée sur _dmarc.<domaine>. Les deux premières lignes forment le chiffre de tête.

Politique Domaines Part
Rejet (p=reject) 85 8,5 %
Quarantaine (p=quarantine) 165 16,6 %
Quarantaine ou rejet appliqués à une partie du courrier (pct inférieur à 100) 25 2,5 %
Observation (p=none) 124 12,4 %
Enregistrement qu'aucun serveur n'applique (deux enregistrements, ou aucune politique lisible) 4 0,4 %
Aucun enregistrement DMARC 593 59,5 %

Une politique DMARC dit aux serveurs de messagerie destinataires quoi faire d'un message qui porte le domaine dans son adresse d'expédition et échoue aux authentifications SPF et DKIM : le distribuer et le signaler, le mettre en quarantaine ou le rejeter.

Les domaines qui reçoivent du courrier, et les autres

Serveurs de messagerie (MX) Domaines Politique DMARC appliquée
Le domaine déclare un serveur de messagerie 539 40,4 % (218)
Le domaine n'en déclare aucun 457 7,0 % (32)

Un domaine qui ne reçoit pas de courrier peut figurer quand même dans l'adresse d'expédition d'un message. Pour un tel domaine, les guides de sécurité de la messagerie décrivent un enregistrement SPF n'autorisant aucun serveur (v=spf1 -all) et une politique DMARC de rejet.

Enregistrements SPF

Comment se termine l'enregistrement SPF de chaque domaine actif : ce qu'il demande au serveur destinataire de faire du courrier d'un serveur qu'il ne liste pas.

Terminaison Domaines Part
-all : faire échouer le courrier de tout serveur non listé 419 42,1 %
~all : l'accepter en le marquant comme suspect 173 17,4 %
?all : ne pas se prononcer 13 1,3 %
redirect : l'enregistrement d'un autre domaine décide 2 0,2 %
Sans mécanisme all 3 0,3 %
Deux enregistrements SPF ou plus, qu'aucun serveur n'applique 7 0,7 %
Aucun enregistrement SPF 379 38,1 %

DNSSEC

Un domaine compte comme validé quand le résolveur a authentifié sa réponse le long d'une chaîne de confiance qui descend de la racine du DNS jusqu'à la zone du domaine.

Zone Domaines Part
Réponses validées par DNSSEC 300 30,1 %
Réponses sans validation DNSSEC 696 69,9 %

104 des 996 domaines actifs (10,4 %) réunissent les trois : une politique DMARC appliquée, un enregistrement SPF et des réponses DNS validées par DNSSEC.

Le recensement, domaine par domaine

Les 1 624 systèmes du recensement lus le jour des chiffres, selon l'état dans lequel leur domaine a été trouvé. Les parts ci-dessus sont calculées sur les domaines actifs.

État Domaines
Actif : le domaine existe et sa zone répond 996
Le domaine n'existe plus (NXDOMAIN) 355
La zone du domaine ne répond pas 242
Aucune réponse obtenue ce jour-là 31

Parmi les zones qui ne répondent pas, celles dont les signatures DNSSEC ne se vérifient pas et qui répondent dès que la validation est mise de côté : 10.

Ce que font ces trois enregistrements

SPF (RFC 7208) liste les serveurs autorisés à envoyer du courrier pour un domaine. DKIM signe chaque message avec une clé que le domaine publie. DMARC (RFC 7489) rattache les deux à l'adresse que le lecteur voit, et dit aux serveurs destinataires quoi faire d'un message qui échoue : le distribuer et le signaler, le mettre en quarantaine ou le rejeter. Une politique de quarantaine ou de rejet est celle qui demande au destinataire d'agir.

DNSSEC signe les réponses du DNS lui-même, pour qu'un résolveur validant distingue une réponse authentique d'une réponse falsifiée. Il couvre tous les enregistrements qu'un domaine publie, ses enregistrements SPF et DMARC compris.

Le même recensement est lu par trois autres indices Stileex : souveraineté de l'hébergement · cloud public · IPv6

Comment c'est mesuré

Recensement
%systems% systèmes fédéraux : les 1 610 domaines du registre gov.br que la Secretaria de Governo Digital publie sur dados.gov.br, plus les institutions fédérales hors de cette zone (.jus.br, .leg.br, .mil.br, .mp.br). C'est le recensement de l'indice de souveraineté de l'hébergement.
Cadence
Une campagne par semaine, le dimanche : chaque point est daté du jour où les domaines ont été lus.
Lecture
Cinq questions par domaine au résolveur public 1.1.1.1, qui valide DNSSEC : NS (et le drapeau de validation de sa réponse), DS, TXT sur _dmarc.<domaine>, TXT sur le domaine, MX. Un domaine qui n'existe plus ne reçoit que la première.
Base
Les domaines actifs : ceux qui existent et dont la zone a répondu aux cinq questions. Les quatre parts sont calculées sur cette même base.
DMARC
Un enregistrement DMARC sur _dmarc.<domaine>, lu tel que la RFC 7489 le définit. Une politique est appliquée quand elle est de quarantaine ou de rejet, appliquée à tout le courrier en échec (pct absent ou égal à 100). Chaque système du recensement est un domaine enregistrable, donc l'enregistrement lu est celui de son domaine organisationnel.
SPF
Un enregistrement TXT sur le domaine commençant par v=spf1 (RFC 7208, section 4.5). Un domaine qui en publie deux n'en a publié aucun qu'un serveur applique.
DNSSEC
Le résolveur a posé le drapeau de donnée authentifiée (AD) sur sa réponse au sujet du domaine : la chaîne de confiance descend de la racine jusqu'à la zone du domaine, par l'enregistrement DS que publie sa zone parente.
Version de la méthode
Chaque point porte la version de la méthode en vigueur à sa date, aujourd'hui la version 1. Lire la méthode
API
GET https://api.stileex.xyz/v1/series/br/dmarc-enforced-share/latest