DMARC, SPF et DNSSEC dans l'administration fédérale brésilienne
L'indice Stileex d'authentification des domaines (SDAI) lit chaque semaine les domaines du recensement fédéral : publient-ils les enregistrements qui permettent à un serveur de messagerie destinataire de refuser un message usurpant leur nom, et leurs réponses DNS peuvent-elles être validées ?
Au 13/09/2026, 25,1 % des 996 domaines fédéraux actifs publient une politique DMARC demandant aux serveurs de messagerie de mettre en quarantaine ou de rejeter les messages qui échouent à l'authentification ; 40,1 % publient un enregistrement DMARC, 61,2 % un enregistrement SPF, et 30,1 % ont des réponses DNS validées par DNSSEC.
Politique DMARC appliquée (quarantaine ou rejet)
25,1 %
Sur 996 domaines actifs.
Enregistrement DMARC publié
40,1 %
Sur 996 domaines actifs.
Enregistrement SPF publié
61,2 %
Sur 996 domaines actifs.
Réponses DNS validées par DNSSEC
30,1 %
Sur 996 domaines actifs.
DMARC, politique par politique
Les 996 domaines actifs du recensement, selon la politique DMARC publiée sur _dmarc.<domaine>. Les deux premières lignes forment le chiffre de tête.
| Politique | Domaines | Part |
|---|---|---|
| Rejet (p=reject) | 85 | 8,5 % |
| Quarantaine (p=quarantine) | 165 | 16,6 % |
| Quarantaine ou rejet appliqués à une partie du courrier (pct inférieur à 100) | 25 | 2,5 % |
| Observation (p=none) | 124 | 12,4 % |
| Enregistrement qu'aucun serveur n'applique (deux enregistrements, ou aucune politique lisible) | 4 | 0,4 % |
| Aucun enregistrement DMARC | 593 | 59,5 % |
Une politique DMARC dit aux serveurs de messagerie destinataires quoi faire d'un message qui porte le domaine dans son adresse d'expédition et échoue aux authentifications SPF et DKIM : le distribuer et le signaler, le mettre en quarantaine ou le rejeter.
Les domaines qui reçoivent du courrier, et les autres
| Serveurs de messagerie (MX) | Domaines | Politique DMARC appliquée |
|---|---|---|
| Le domaine déclare un serveur de messagerie | 539 | 40,4 % (218) |
| Le domaine n'en déclare aucun | 457 | 7,0 % (32) |
Un domaine qui ne reçoit pas de courrier peut figurer quand même dans l'adresse d'expédition d'un message. Pour un tel domaine, les guides de sécurité de la messagerie décrivent un enregistrement SPF n'autorisant aucun serveur (v=spf1 -all) et une politique DMARC de rejet.
Enregistrements SPF
Comment se termine l'enregistrement SPF de chaque domaine actif : ce qu'il demande au serveur destinataire de faire du courrier d'un serveur qu'il ne liste pas.
| Terminaison | Domaines | Part |
|---|---|---|
| -all : faire échouer le courrier de tout serveur non listé | 419 | 42,1 % |
| ~all : l'accepter en le marquant comme suspect | 173 | 17,4 % |
| ?all : ne pas se prononcer | 13 | 1,3 % |
| redirect : l'enregistrement d'un autre domaine décide | 2 | 0,2 % |
| Sans mécanisme all | 3 | 0,3 % |
| Deux enregistrements SPF ou plus, qu'aucun serveur n'applique | 7 | 0,7 % |
| Aucun enregistrement SPF | 379 | 38,1 % |
DNSSEC
Un domaine compte comme validé quand le résolveur a authentifié sa réponse le long d'une chaîne de confiance qui descend de la racine du DNS jusqu'à la zone du domaine.
| Zone | Domaines | Part |
|---|---|---|
| Réponses validées par DNSSEC | 300 | 30,1 % |
| Réponses sans validation DNSSEC | 696 | 69,9 % |
104 des 996 domaines actifs (10,4 %) réunissent les trois : une politique DMARC appliquée, un enregistrement SPF et des réponses DNS validées par DNSSEC.
Le recensement, domaine par domaine
Les 1 624 systèmes du recensement lus le jour des chiffres, selon l'état dans lequel leur domaine a été trouvé. Les parts ci-dessus sont calculées sur les domaines actifs.
| État | Domaines |
|---|---|
| Actif : le domaine existe et sa zone répond | 996 |
| Le domaine n'existe plus (NXDOMAIN) | 355 |
| La zone du domaine ne répond pas | 242 |
| Aucune réponse obtenue ce jour-là | 31 |
Parmi les zones qui ne répondent pas, celles dont les signatures DNSSEC ne se vérifient pas et qui répondent dès que la validation est mise de côté : 10.
Ce que font ces trois enregistrements
SPF (RFC 7208) liste les serveurs autorisés à envoyer du courrier pour un domaine. DKIM signe chaque message avec une clé que le domaine publie. DMARC (RFC 7489) rattache les deux à l'adresse que le lecteur voit, et dit aux serveurs destinataires quoi faire d'un message qui échoue : le distribuer et le signaler, le mettre en quarantaine ou le rejeter. Une politique de quarantaine ou de rejet est celle qui demande au destinataire d'agir.
DNSSEC signe les réponses du DNS lui-même, pour qu'un résolveur validant distingue une réponse authentique d'une réponse falsifiée. Il couvre tous les enregistrements qu'un domaine publie, ses enregistrements SPF et DMARC compris.
Le même recensement est lu par trois autres indices Stileex : souveraineté de l'hébergement · cloud public · IPv6
Comment c'est mesuré
- Recensement
- %systems% systèmes fédéraux : les 1 610 domaines du registre gov.br que la Secretaria de Governo Digital publie sur dados.gov.br, plus les institutions fédérales hors de cette zone (.jus.br, .leg.br, .mil.br, .mp.br). C'est le recensement de l'indice de souveraineté de l'hébergement.
- Cadence
- Une campagne par semaine, le dimanche : chaque point est daté du jour où les domaines ont été lus.
- Lecture
- Cinq questions par domaine au résolveur public 1.1.1.1, qui valide DNSSEC : NS (et le drapeau de validation de sa réponse), DS, TXT sur _dmarc.<domaine>, TXT sur le domaine, MX. Un domaine qui n'existe plus ne reçoit que la première.
- Base
- Les domaines actifs : ceux qui existent et dont la zone a répondu aux cinq questions. Les quatre parts sont calculées sur cette même base.
- DMARC
- Un enregistrement DMARC sur _dmarc.<domaine>, lu tel que la RFC 7489 le définit. Une politique est appliquée quand elle est de quarantaine ou de rejet, appliquée à tout le courrier en échec (pct absent ou égal à 100). Chaque système du recensement est un domaine enregistrable, donc l'enregistrement lu est celui de son domaine organisationnel.
- SPF
- Un enregistrement TXT sur le domaine commençant par v=spf1 (RFC 7208, section 4.5). Un domaine qui en publie deux n'en a publié aucun qu'un serveur applique.
- DNSSEC
- Le résolveur a posé le drapeau de donnée authentifiée (AD) sur sa réponse au sujet du domaine : la chaîne de confiance descend de la racine jusqu'à la zone du domaine, par l'enregistrement DS que publie sa zone parente.
- Version de la méthode
- Chaque point porte la version de la méthode en vigueur à sa date, aujourd'hui la version 1. Lire la méthode
- API
GET https://api.stileex.xyz/v1/series/br/dmarc-enforced-share/latest