domaines sur 30 ne demandent pas aux messageries de bloquer ou d'isoler les faux e-mails à leur nom (DMARC absent ou en mode « observation »).
Le classement
Cliquez sur une ligne pour voir le détail de la note.
| # | Organisme | Note |
|---|
Une note faible ne signifie pas qu'un organisme est piraté, ni que ses e-mails sont dangereux. Elle signifie qu'il ne demande pas, ou pas assez fermement, aux messageries de rejeter les messages qui usurpent son nom de domaine.
Le bon réflexe ne change pas. Même face à un organisme noté A, un e-mail peut venir d'une adresse sosie. Ne cliquez jamais sur un lien reçu pour payer une amende ou recevoir un remboursement : passez par le site officiel tapé vous-même. Un doute ? Essayez notre détecteur d'arnaque ou lisez Phishing et hameçonnage.
Méthodologie
Version 1.0 · applicable à partir de l'édition d'octobre 2026. Toute modification du barème sera documentée et datée ici.
La question posée
Le protocole de l'e-mail ne vérifie pas, par défaut, l'identité de l'expéditeur : n'importe qui peut écrire From: impots.gouv.fr. Trois mécanismes publiés dans le DNS (l'annuaire public d'Internet) permettent au propriétaire d'un domaine de corriger cela :
- SPF liste les serveurs autorisés à envoyer pour le domaine.
- DKIM signe cryptographiquement les messages légitimes.
- DMARC indique aux messageries (Gmail, Orange, Outlook…) quoi faire d'un message qui échoue à ces contrôles : rien (
p=none), le mettre en indésirables (p=quarantine) ou le rejeter (p=reject).
L'indice mesure donc une chose précise : dans quelle mesure un organisme a demandé publiquement que les faux e-mails utilisant son domaine exact soient bloqués.
Périmètre
- 30 domaines d'administrations, d'organismes de protection sociale et d'entités à mission de service public, choisis parce qu'ils sont régulièrement imités dans les campagnes d'hameçonnage visant le grand public en France (amendes, remboursements, allocations, colis, CPF, rénovation énergétique).
- Un organisme utilisant plusieurs domaines visibles du public peut apparaître plusieurs fois (ex.
ameli.fretassurance-maladie.fr), car chacun peut être usurpé séparément. - La liste est publiée avec les données. Les ajouts sont annoncés à chaque édition ; les suggestions sont bienvenues via la page Contact.
Collecte
- Lecture exclusive d'enregistrements DNS publics : TXT (SPF),
_dmarc,_mta-sts,_smtp._tlset DS (DNSSEC). Aucun e-mail n'est envoyé, aucun système n'est sondé ou attaqué. - Chaque requête est faite auprès de deux résolveurs publics (Cloudflare
1.1.1.1et Google8.8.8.8) pour éviter qu'une erreur ponctuelle ne soit comptée comme une absence. - La date et l'heure (UTC) de la mesure figurent dans le fichier CSV. Les résultats reflètent l'état à cet instant ; un organisme peut avoir corrigé sa configuration depuis.
- Le script de mesure est disponible sur demande pour permettre à quiconque de reproduire les résultats.
Barème (100 points)
| Critère | Ce qui est évalué | Points |
|---|---|---|
| Politique DMARC | reject 50 · quarantine 30 · none 10 · absente ou invalide 0. Si pct < 100, les points sont réduits au prorata. | 50 |
| Sous-domaines | Politique appliquée aux sous-domaines (sp, ou p par défaut) : reject 10 · quarantine 6. Empêche les faux du type remboursement.domaine.fr. | 10 |
| SPF | Strict -all 20 · souple ~all ou redirect 12 · permissif, absent ou multiple 0. | 20 |
| Alignement strict | adkim=s ou aspf=s : le domaine affiché doit correspondre exactement au domaine authentifié. | 5 |
| Rapports DMARC | Présence d'une adresse rua : l'organisme est informé des tentatives d'usurpation. | 5 |
| Transport chiffré | MTA-STS 3 · TLS-RPT 2. | 5 |
| DNSSEC | Zone signée (enregistrement DS présent) : les réponses DNS ne peuvent pas être falsifiées. | 5 |
Règle de plafond. Sans politique DMARC quarantine ou reject, le score est plafonné à 49 (note D au mieux). Raison : sans cette consigne, les autres protections n'empêchent pas un faux e-mail d'arriver en boîte de réception.
DKIM n'est pas noté directement : ses clés sont publiées sous des noms (« sélecteurs ») non devinables de l'extérieur. Son effet est pris en compte via DMARC et l'alignement.
Notes A à F
90–100 · Usurpation directe bloquée, configuration exemplaire.
75–89 · Usurpation directe bloquée, quelques points perfectibles.
60–74 · Protection réelle mais incomplète.
40–59 · Faux e-mails au mieux mis en indésirables, ou protection en mode observation.
20–39 · Aucune consigne de blocage.
0–19 · Pas de DMARC ou configuration lacunaire : usurpation la plus facile.
Limites
- L'indice ne couvre que l'usurpation du domaine exact. Les arnaques utilisent aussi des domaines sosies (
ameli-remboursement.com), des SMS ou de simples noms d'affichage. DMARC n'y peut rien : c'est le rôle de la vigilance des usagers — voir notre détecteur d'arnaque. - Les grandes messageries appliquent leurs propres filtres. Un domaine noté E n'est donc pas « grand ouvert », mais il dépend entièrement de ces filtres.
- Un domaine qui n'envoie jamais d'e-mail reste usurpable s'il ne publie pas de politique de refus. Il est donc noté comme les autres.
- La mesure est un instantané. Une configuration en cours de déploiement (passage de
noneàreject) peut être pénalisée temporairement. - L'indice n'évalue ni la sécurité globale des systèmes d'information, ni la protection des données personnelles des organismes.
Déontologie
- Chaque organisme noté C ou moins est informé de ses résultats avant publication, avec les corrections recommandées.
- Droit de réponse : toute contestation ou correction est examinée et, si elle est fondée, la ligne est mise à jour avec mention de la date.
- Les organismes qui corrigent leur configuration entre deux éditions sont signalés comme « en progrès ».
- CyberBalise ne vend aucun service de sécurité de la messagerie aux organismes notés. La méthode et les données sont publiques afin que les résultats puissent être vérifiés indépendamment.
Calendrier & citation
Publication chaque trimestre (janvier, avril, juillet, octobre). Reprise libre des résultats, à condition de citer la source :
Source : CyberBalise, Indice d'usurpabilité des services publics, édition octobre 2026 — cyberbalise.fr/outils/indice-usurpabilite/
Presse et organismes : contact@cyberbalise.fr