Comment vérifier qui a vraiment envoyé un email
Le nom qui s'affiche dans votre boîte de réception est choisi par l'expéditeur. Voir « Assurance Maladie » ne prouve donc rien du tout.
Pour savoir qui a réellement envoyé un email, il faut afficher l'adresse complète de l'expéditeur et non le nom, puis lire son domaine de droite à gauche : seuls comptent les deux derniers niveaux avant l'extension. Dans « [email protected] », le domaine réel est « securite-connexion.fr », et « ameli » n'est qu'un sous-domaine que n'importe qui peut créer. Ce contrôle élimine la majorité des faux, mais il ne dit pas si le serveur d'envoi était autorisé à écrire au nom de ce domaine : cela se lit dans les en-têtes du message, via les contrôles SPF, DKIM et DMARC.
01Pourquoi la question se pose
- Le nom affiché est un champ libre. Un fraudeur y écrit « Assurance Maladie » ou « Service client » en une seconde, et la plupart des messageries mobiles n'affichent que ce nom.
- Le logo et la mise en page sont copiés depuis les vrais messages. Ce sont les éléments les plus faciles à reproduire, donc les moins informatifs.
- Les fautes d'orthographe, longtemps considérées comme le signe qui ne trompe pas, ont largement disparu de ces messages.
02Lire l'adresse réelle, en quatre gestes
Afficher l'adresse complète et pas le nom
Dans Gmail, cliquez sur le nom de l'expéditeur, l'adresse apparaît entre chevrons. Dans Outlook, le survol du nom suffit. Sur iPhone, touchez le nom affiché en haut du message. Tant que vous n'avez pas vu ce qui suit l'arobase, vous n'avez rien vérifié.
Lire le domaine de droite à gauche
Partez de l'extension et remontez : le domaine réel, ce sont les deux derniers niveaux. « mail.ameli.fr » appartient bien à ameli.fr. « ameli.mail-securise.com » appartient à mail-securise.com. La différence est invisible si on lit de gauche à droite, ce sur quoi comptent exactement ces messages.
Comparer au domaine officiel, trouvé par vos propres moyens
Ouvrez le site officiel en tapant son adresse ou par un favori, jamais par un lien du message, et regardez le domaine. Prenez l'habitude de noter une fois pour toutes ceux de votre banque et de vos administrations : c'est un investissement de deux minutes qui sert des années.
Vérifier l'adresse de réponse
Commencez une réponse sans l'envoyer et regardez le destinataire qui se remplit automatiquement. Un message légitime répond à son propre domaine. Un champ Reply-To qui pointe ailleurs, surtout vers une messagerie grand public, est un signal fort.
03Ce que cette méthode ne dit pas
- Un domaine peut être parfaitement lisible, sans faute, et avoir été acheté la veille pour l'occasion.
- Vous ne voyez pas si le serveur qui a envoyé le message était autorisé à le faire au nom de ce domaine. C'est pourtant le contrôle le plus décisif, et il ne se lit pas dans le corps du message.
- Certaines organisations envoient légitimement depuis un domaine de service qui n'est pas leur domaine principal, ce qui rend la comparaison ambiguë sans les en-têtes.
04Laisser l'analyse faire le reste
Les contrôles ci-dessus sont ceux que vous pouvez mener seul. Les suivants demandent de lire les en-têtes du message, ce qui se fait mal à la main et bien automatiquement.
- Il lit les en-têtes et rend le résultat des trois contrôles d'authentification SPF, DKIM et DMARC, en clair plutôt qu'en jargon.
- Il compare le nom affiché au domaine réel et signale les cas où les deux se contredisent.
- Il examine tous les liens du message d'un coup, y compris ceux qui n'apparaissent pas comme des liens.
- Il indique explicitement ce qu'il n'a PAS pu vérifier, plutôt que de conclure trop vite à un message fiable.
Ce que vous obtenez : Un niveau de risque, la liste des signaux déclenchés avec l'explication de chacun, et ce qui a pu ou n'a pas pu être contrôlé sur votre message précis.
Analyser un email gratuitement05Questions fréquentes
Le message vient d'une adresse que je connais, est-ce une garantie ?
Non, pour deux raisons. L'adresse affichée peut être usurpée si le domaine n'est pas protégé par DMARC. Et si la boîte de votre correspondant a réellement été piratée, le message part de la vraie adresse. Une demande inhabituelle venant d'un contact connu, en particulier un virement ou un changement de coordonnées bancaires, se confirme par un autre canal.
Comment voir les en-têtes complets d'un message ?
Dans Gmail, ouvrez le message, cliquez sur les trois points en haut à droite puis « Afficher l'original ». Dans Outlook, Fichier puis Propriétés. Sous Apple Mail, Présentation puis E-mail puis Source brute. Vous pouvez aussi exporter le message au format .eml depuis la plupart des clients.
Faut-il se méfier d'un expéditeur en @gmail.com ou @outlook.com ?
Pour un message qui se présente comme institutionnel ou bancaire, oui, sans hésiter : aucune administration ni banque n'écrit depuis une messagerie grand public. Pour un particulier ou un petit professionnel, c'est en revanche parfaitement normal.
06Pour aller plus loin
Les autres méthodes de vérification :
Si votre message se réclame d'une organisation précise, le dossier correspondant décrit son scénario en détail :