Ce qu'est SPF
SPF (Sender Policy Framework) est un enregistrement TXT qui liste les serveurs autorisés à envoyer des e-mails pour votre domaine. Le serveur destinataire compare l'adresse IP qui se connecte à cette liste. L'enregistrement commence par v=spf1, contient des mécanismes comme include, ip4, a et mx, et se termine par un mécanisme all qui dit quoi faire de tous les autres.
-all signifie rejeter les e-mails des serveurs non listés, ~all les accepter mais les traiter comme suspects, ?all n'exprime aucun avis, et +all autorise n'importe qui, ce qui vide l'enregistrement de son sens.
Ce que recherche cette vérification
Un domaine ne peut publier qu'un seul enregistrement SPF. Deux enregistrements provoquent une erreur permanente chez le destinataire, et la cause habituelle est l'ajout d'un second enregistrement pour un nouveau service d'envoi au lieu de le fusionner dans le premier. La vérification signale aussi un enregistrement qui se termine par +all, qui n'a ni all ni redirect, ou qui semble exiger plus que les dix requêtes DNS autorisées par la norme.
Le nombre de requêtes affiché compte les mécanismes de votre propre enregistrement. Les include imbriqués dans les enregistrements d'autres fournisseurs s'ajoutent au total réel : un enregistrement proche de dix ici peut donc déjà dépasser la limite.
Ce que SPF ne peut pas faire
SPF vérifie l'expéditeur de l'enveloppe, pas l'adresse From que les gens voient, et il casse lorsque les e-mails sont transférés. À lui seul, il n'empêche pas l'usurpation de votre adresse visible. C'est le rôle de DMARC, associé à DKIM. Un enregistrement SPF valide ne garantit pas non plus que vos e-mails arrivent en boîte de réception.