Il suffit juste d'empoisonner le serveur DNS du destinataire avec une entrée smtp.gov.fr dirigeant vers l'adresse IP du serveur mail expéditeur usurpateur. Mais de toute façon le domaine gov.fr n'existe pas (contrairement à gouv.fr). Aussi bien SPF (spécification des serveurs mails autorisés pour un domaine d'expédition en DNS) que DomainKeys (signature cryptographique du mail avec la clé publique publiée en entrée DNS du serveur SMTP expéditeur) sont soumis à la sécurité du protocole DNS. Finalement la meilleure solution reste la signature (+ le chiffrement) du mail (avec OpenPGP ou S/MIME) avec échange physique des empreintes des clés publiques.
[^] # Re: Bien sûr
Posté par chytux . En réponse au journal Un email authentifie-t-il une personne ?. Évalué à 4.