Baromètre trimestriel · Édition pilote

Indice d'usurpabilité des services publics

Un fraudeur peut-il envoyer un e-mail techniquement au nom des impôts, de la CAF ou de l'ANTAI ? Nous avons testé les protections publiées par 30 domaines officiels.

Les deux Mesure du 2 octobre 2026
11

domaines sur 30 ne demandent pas aux messageries de bloquer ou d'isoler les faux e-mails à leur nom (DMARC absent ou en mode « observation »).

Répartition des notes

Le classement

Cliquez sur une ligne pour voir le détail de la note.

Télécharger le CSV
#OrganismeDomaineNoteScore /100DMARC

Une note faible ne signifie pas qu'un organisme est piraté, ni que ses e-mails sont dangereux. Elle signifie qu'il ne demande pas, ou pas assez fermement, aux messageries de rejeter les messages qui usurpent son nom de domaine.

Le bon réflexe ne change pas. Même face à un organisme noté A, un e-mail peut venir d'une adresse sosie. Ne cliquez jamais sur un lien reçu pour payer une amende ou recevoir un remboursement : passez par le site officiel tapé vous-même. Un doute ? Essayez notre détecteur d'arnaque ou lisez Phishing et hameçonnage.

Méthodologie

Version 1.0 · applicable à partir de l'édition d'octobre 2026. Toute modification du barème sera documentée et datée ici.

La question posée

Le protocole de l'e-mail ne vérifie pas, par défaut, l'identité de l'expéditeur : n'importe qui peut écrire From: impots.gouv.fr. Trois mécanismes publiés dans le DNS (l'annuaire public d'Internet) permettent au propriétaire d'un domaine de corriger cela :

  • SPF liste les serveurs autorisés à envoyer pour le domaine.
  • DKIM signe cryptographiquement les messages légitimes.
  • DMARC indique aux messageries (Gmail, Orange, Outlook…) quoi faire d'un message qui échoue à ces contrôles : rien (p=none), le mettre en indésirables (p=quarantine) ou le rejeter (p=reject).

L'indice mesure donc une chose précise : dans quelle mesure un organisme a demandé publiquement que les faux e-mails utilisant son domaine exact soient bloqués.

Périmètre

  • 30 domaines d'administrations, d'organismes de protection sociale et d'entités à mission de service public, choisis parce qu'ils sont régulièrement imités dans les campagnes d'hameçonnage visant le grand public en France (amendes, remboursements, allocations, colis, CPF, rénovation énergétique).
  • Un organisme utilisant plusieurs domaines visibles du public peut apparaître plusieurs fois (ex. ameli.fr et assurance-maladie.fr), car chacun peut être usurpé séparément.
  • La liste est publiée avec les données. Les ajouts sont annoncés à chaque édition ; les suggestions sont bienvenues via la page Contact.

Collecte

  • Lecture exclusive d'enregistrements DNS publics : TXT (SPF), _dmarc, _mta-sts, _smtp._tls et DS (DNSSEC). Aucun e-mail n'est envoyé, aucun système n'est sondé ou attaqué.
  • Chaque requête est faite auprès de deux résolveurs publics (Cloudflare 1.1.1.1 et Google 8.8.8.8) pour éviter qu'une erreur ponctuelle ne soit comptée comme une absence.
  • La date et l'heure (UTC) de la mesure figurent dans le fichier CSV. Les résultats reflètent l'état à cet instant ; un organisme peut avoir corrigé sa configuration depuis.
  • Le script de mesure est disponible sur demande pour permettre à quiconque de reproduire les résultats.

Barème (100 points)

CritèreCe qui est évaluéPoints
Politique DMARCreject 50 · quarantine 30 · none 10 · absente ou invalide 0. Si pct < 100, les points sont réduits au prorata.50
Sous-domainesPolitique appliquée aux sous-domaines (sp, ou p par défaut) : reject 10 · quarantine 6. Empêche les faux du type remboursement.domaine.fr.10
SPFStrict -all 20 · souple ~all ou redirect 12 · permissif, absent ou multiple 0.20
Alignement strictadkim=s ou aspf=s : le domaine affiché doit correspondre exactement au domaine authentifié.5
Rapports DMARCPrésence d'une adresse rua : l'organisme est informé des tentatives d'usurpation.5
Transport chiffréMTA-STS 3 · TLS-RPT 2.5
DNSSECZone signée (enregistrement DS présent) : les réponses DNS ne peuvent pas être falsifiées.5

Règle de plafond. Sans politique DMARC quarantine ou reject, le score est plafonné à 49 (note D au mieux). Raison : sans cette consigne, les autres protections n'empêchent pas un faux e-mail d'arriver en boîte de réception.

DKIM n'est pas noté directement : ses clés sont publiées sous des noms (« sélecteurs ») non devinables de l'extérieur. Son effet est pris en compte via DMARC et l'alignement.

Notes A à F

A

90–100 · Usurpation directe bloquée, configuration exemplaire.

B

75–89 · Usurpation directe bloquée, quelques points perfectibles.

C

60–74 · Protection réelle mais incomplète.

D

40–59 · Faux e-mails au mieux mis en indésirables, ou protection en mode observation.

E

20–39 · Aucune consigne de blocage.

F

0–19 · Pas de DMARC ou configuration lacunaire : usurpation la plus facile.

Limites

  • L'indice ne couvre que l'usurpation du domaine exact. Les arnaques utilisent aussi des domaines sosies (ameli-remboursement.com), des SMS ou de simples noms d'affichage. DMARC n'y peut rien : c'est le rôle de la vigilance des usagers — voir notre détecteur d'arnaque.
  • Les grandes messageries appliquent leurs propres filtres. Un domaine noté E n'est donc pas « grand ouvert », mais il dépend entièrement de ces filtres.
  • Un domaine qui n'envoie jamais d'e-mail reste usurpable s'il ne publie pas de politique de refus. Il est donc noté comme les autres.
  • La mesure est un instantané. Une configuration en cours de déploiement (passage de none à reject) peut être pénalisée temporairement.
  • L'indice n'évalue ni la sécurité globale des systèmes d'information, ni la protection des données personnelles des organismes.

Déontologie

  • Chaque organisme noté C ou moins est informé de ses résultats avant publication, avec les corrections recommandées.
  • Droit de réponse : toute contestation ou correction est examinée et, si elle est fondée, la ligne est mise à jour avec mention de la date.
  • Les organismes qui corrigent leur configuration entre deux éditions sont signalés comme « en progrès ».
  • CyberBalise ne vend aucun service de sécurité de la messagerie aux organismes notés. La méthode et les données sont publiques afin que les résultats puissent être vérifiés indépendamment.

Calendrier & citation

Publication chaque trimestre (janvier, avril, juillet, octobre). Reprise libre des résultats, à condition de citer la source :

Source : CyberBalise, Indice d'usurpabilité des services publics, édition octobre 2026 — cyberbalise.fr/outils/indice-usurpabilite/

Presse et organismes : contact@cyberbalise.fr