Un scan de 671 693 domaines montre que plus de la moitié d'entre eux ne disposent pas de paramètres DMARC applicables, laissant les agents d'e-mail pilotés par l'IA exposés à une dégradation de leur réputation et à des échecs de distribution. Un seul domaine mal configuré peut ternir la réputation d'envoi partagée de toute une flotte d'agents autonomes.
Ce que le scan a révélé
L'ensemble de données présente trois états DMARC distincts :
- Application (p=quarantine ou reject) – 49,31 % des domaines
- Surveillance (p=none avec rapports) – 25,61 %
- Inerte (p=none sans rapports) – 25,04 %
Les enregistrements inertes, au nombre de plus de 117 000, sont des substituts (placeholders) : une chaîne de vingt caractères qui remplit une case de conformité mais n'offre aucune protection réelle. Pire encore, 166 442 domaines publient une politique DMARC mais indiquent une adresse de rapport (RUA) non fonctionnelle, naviguant ainsi à vue.
Le mois précédant le scan a connu une augmentation du nombre brut d'enregistrements DMARC, pourtant la proportion de ceux qui appliquent réellement une politique a chuté. Environ les trois quarts des nouvelles entrées sont des balises « p=none » qui ne servent qu'à la journalisation.
Pourquoi les agents d'IA sont concernés
Les agents héritent de la réputation portée par le domaine d'envoi. Ajoutez un agent à un domaine doté d'un enregistrement SPF faible ou d'une politique DMARC inerte, et chaque message sortant de la flotte s'ajoute à un réservoir de réputation partagé. Un domaine mal configuré peut provoquer des retours d'e-mails (bounces), un bridage (throttling) ou un bannissement pur et simple pour chaque agent qui l'utilise.
Les coûts cachés
- Perte de réputation : elle se propage instantanément à tous les agents partageant le même domaine.
- Baisse de la délivrabilité : elle augmente le nombre de tickets de support et érode la confiance des utilisateurs.
- Risque de conformité : il augmente lorsque les organisations ne peuvent pas prouver qu'elles surveillent les tentatives d'usurpation (spoofing) — l'absence d'adresse RUA fonctionnelle signifie l'absence de données d'analyse forensique.
Comment y remédier
- Validez l'adresse de rapport – Exécutez une requête DNS pour confirmer que l'adresse RUA est résolue et peut recevoir des rapports agrégés. Sans visibilité, vous ne pouvez pas réagir aux abus.
- Consommez les rapports bruts – Récupérez les rapports XML ou JSON directement pendant au moins deux semaines. Les tableaux de bord des fournisseurs masquent souvent les échecs ou agrègent les données de manière à occulter les tendances critiques.
- Élaguez les « include » SPF – Supprimez tout mécanisme « include » que vous ne pouvez pas identifier explicitement. Un enregistrement SPF trop large invite les usurpateurs et gonfle le nombre de requêtes DNS, risquant un échec total du SPF.
- Isolez les agents sur un sous-domaine – Déployez un sous-domaine dédié pour les e-mails générés par l'IA, générez sa propre clé DKIM et appliquez une politique DMARC stricte (p=reject). Ce confinement limite toute erreur à un seul espace de noms plutôt qu'à la racine de l'entreprise.
Une commande dig rapide sur votre domaine avant la prochaine réunion de déploiement peut faire apparaître des entrées MX, SPF ou DMARC manquantes qui, autrement, passeraient inaperçues lors des revues de code.
Contre-argument
Les données suggèrent que cette posture prudente devient préjudiciable à grande échelle : la plupart des nouveaux enregistrements restent inertes, et l'absence d'application laisse le domaine ouvert aux abus. Passer de la surveillance à l'application est un test progressif, et non un saut binaire.
À retenir
Les agents d'IA qui envoient des e-mails héritent du maillon le plus faible de la chaîne d'authentification de leur domaine. Un enregistrement DMARC inerte ou une adresse de rapport défectueuse peut paralyser la délivrabilité et la réputation de toute une flotte. Vérifiez, nettoyez et isolez votre infrastructure d'e-mail dès maintenant — sinon, vous construisez sur du sable qui s'effondrera dès la première tentative d'usurpation.
