Sécurité

Comment les expéditeurs vérifiés empêchent l'usurpation d'identité par e-mail

24 août 20265 min de lecture
En bref
  • N'importe qui peut choisir un nom d'affichage, donc « De : votre banque » ne prouve rien.
  • SPF, DKIM et DMARC aident au niveau du domaine mais ne vérifient pas une personne.
  • La vérification cryptographique de l'expéditeur relie un message à une boîte mail dont l'expéditeur a prouvé qu'il la contrôle.
  • Les expéditeurs vérifiés rendent l'usurpation d'identité et les attaques par fil de réponses bien plus difficiles.

La ligne « De » d'un e-mail n'est au fond qu'une suggestion. Les attaquants comptent là-dessus : un nom d'affichage familier suffit pour qu'un message inspire confiance. La vérification de l'expéditeur remplace la suggestion par une preuve.

Pourquoi la ligne « De » ment

L'e-mail a été conçu à une époque plus confiante. Le nom d'affichage, et même l'adresse, peuvent être usurpés ou imités avec des domaines sosies. Un coup d'œil rapide sur un téléphone le remarque rarement.

Ce que font les normes de domaine

SPF, DKIM et DMARC permettent au propriétaire d'un domaine d'indiquer quels serveurs peuvent envoyer en son nom et de détecter les altérations. Elles placent la barre plus haut, mais elles authentifient le domaine d'envoi, pas la personne précise, et les erreurs de configuration sont fréquentes.

La vérification cryptographique de l'expéditeur

Elle va plus loin : l'expéditeur signe le message avec une clé liée à la boîte mail dont il a prouvé qu'il la contrôle, et votre messagerie vérifie la signature. Si elle correspond, vous savez que le message vient réellement de cette boîte mail et qu'il n'a pas été modifié.

Dans ProtectMyMail, cela apparaît sous la forme d'une indication honnête sur chaque message (vérifié, chiffré, authentifié ou non vérifié), pour que vous sachiez d'un coup d'œil à quel point faire confiance à ce que vous lisez.

Pourquoi c'est important

La plupart des attaques d'hameçonnage réussies reposent sur l'usurpation d'identité. Quand vos vrais contacts ont prouvé qu'ils contrôlent leur boîte mail, les messages usurpés et les fils de réponses détournés perdent leur principal avantage.

Questions fréquentes

DMARC ne suffit-il pas ?

DMARC aide à contrer l'usurpation de domaine mais ne vérifie pas un expéditeur individuel, et de nombreux domaines ne sont pas configurés de façon stricte. Une vérification par message comble ce manque.

Que signifie l'indication « non vérifié » ?

Elle signifie que l'outil n'a pas pu confirmer l'expéditeur de façon cryptographique : c'est un signal de prudence, pas la preuve d'une attaque.

Gardez votre boîte mail actuelle, en privé.

ProtectMyMail ajoute le chiffrement de bout en bout à Gmail, Outlook et IMAP, directement dans votre navigateur. 4 semaines gratuites, puis US$5 / mois.

Ajouter au navigateur →