Je rajouterai que tout cela ne concerne que les serveurs de mail. Or le but est de valider le mail par les personnes le lisant et l'écrivant. Dans ce procédé, il n'y a déjà pas la relation de confiance entre le serveur SMTP sortant et la personne écrivant le mail. Le serveur sortant pouvant modifier le mail.
Le seul moyen est de signer le mail avant l'envoi au SMTP sortant. Il faut donc utilisé GPG ou autre, ce partager les clefs de façon sûres et vérifier la signature à l'arrivé. Notez que de la même façon, la signature ne pourra être vérifiée que si la clé est encore valable. Si elle est révoquée, on peut encore vérifier la signature mais rien nous dit si le message a été modifié depuis. Pour cela, on peut contre-signer le mail dès l'arrivé, et re-contre-signer dès que l'on change sa clé personnelle et/ou faire faire cela par une personne tierce.
Notez que l'on peut aussi contre-signé un mail qui ne l'était pas avant pour se prouver qu'il n'a pas été modifié depuis.
Cela m'étonne même de ne pas encore avoir vu GPG dans les commentaires.
SPF, DKIM, DMARC ne sont que des bricolages pour éviter le spam et l'éviter l'usurpation d'identité par un tier n'ayant pas accès au domaine.
DNSSEC peut être utilisé pour diffusé sa clé public.
[^] # Re: Totalement impossible
Posté par KiKouN . En réponse au journal authentification et certification de contenu de courriel ?. Évalué à 2. Dernière modification le 08 juin 2016 à 09:01.
Je rajouterai que tout cela ne concerne que les serveurs de mail. Or le but est de valider le mail par les personnes le lisant et l'écrivant. Dans ce procédé, il n'y a déjà pas la relation de confiance entre le serveur SMTP sortant et la personne écrivant le mail. Le serveur sortant pouvant modifier le mail.
Le seul moyen est de signer le mail avant l'envoi au SMTP sortant. Il faut donc utilisé GPG ou autre, ce partager les clefs de façon sûres et vérifier la signature à l'arrivé. Notez que de la même façon, la signature ne pourra être vérifiée que si la clé est encore valable. Si elle est révoquée, on peut encore vérifier la signature mais rien nous dit si le message a été modifié depuis. Pour cela, on peut contre-signer le mail dès l'arrivé, et re-contre-signer dès que l'on change sa clé personnelle et/ou faire faire cela par une personne tierce.
Notez que l'on peut aussi contre-signé un mail qui ne l'était pas avant pour se prouver qu'il n'a pas été modifié depuis.
Cela m'étonne même de ne pas encore avoir vu GPG dans les commentaires.
SPF, DKIM, DMARC ne sont que des bricolages pour éviter le spam et l'éviter l'usurpation d'identité par un tier n'ayant pas accès au domaine.
DNSSEC peut être utilisé pour diffusé sa clé public.