• # Totalement impossible

    Posté par (site web personnel) . En réponse au journal authentification et certification de contenu de courriel ?. Évalué à 7. Dernière modification le 07 juin 2016 à 18:28.

    DKIM, SPF & DMARC n’autorisent qu’une vérification a priori de la validité d’un mail. C’est impossible de s’en servir pour une vérification a posteriori (ie comme preuve future), sauf à conserver la preuve de la validité de la vérification de ces mécanismes lors de la réception.
    Ce qui sur le papier me semble encore plus impossible qu’une validation a priori certifiée. Il faudrait sauvegarder l’état du DNS (SPF, DKIM, DMARC, MX, IP...), des clefs DKIM utilisées, des IP de réception, du registre du personnel, du propriétaire du domaine... le tout de manière certifiée elle-aussi.

    On peut en effet très bien imaginer recevoir un mail légitime qui passe l’ensemble des validations à l’instant T, mais qui ne peut plus être vérifié à l’intant T+1 (changement de clef DKIM ou de SPF suite à refonte de l’infra informatique par exemple).
    Ou inversement un mail illégitime à l’instant T mais dont l’attaquant fera le nécessaire le jour où il aura besoin de s’assurer de la validité de cette preuve (usurpation DNS, etc).