Passer au contenu principal
Domaines de messagerie personnalisés Stripe : renforcer la confiance dans les paiements grâce au protocole DMARC

Domaines de messagerie personnalisés Stripe : renforcer la confiance dans les paiements grâce au protocole DMARC

Technologie du courrier électroniqueInformations sur la sécuritéConseils techniques
Partager :

Partager sur LinkedIn

Partager sur X

Partager sur Bluesky

Partager sur Facebook

Partager par e-mail

Ajouter dmarcian sur Google

Faire de dmarcian une source Google privilégiée

Publié le :

Sommaire

Les paiements en ligne reposent entièrement sur la confiance : dans la plateforme de paiement, dans le commerçant et dans la communication relative à la transaction.

Stripe gère les paiements pour les entreprises du monde entier. Avec des sièges sociaux à Dublin et à San Francisco, Stripe n'intervient pas uniquement lorsqu'un client clique sur « Payer »; les entreprises utilisent également Stripe pour communiquer avec leurs clients au sujet des factures, des reçus, des paiements échoués et d'autres informations importantes relatives aux comptes et à la facturation.

Et lorsque ces communications sont envoyées via le domaine de messagerie propre à l'entreprise, un autre type de garantie prend toute son importance :

Le destinataire peut-il être sûr que l'e-mail provient bien de ce domaine ?

C'est là que l'authentification des e-mails et le protocole DMARC entrent en jeu.

Comment configurer votre domaine de messagerie personnalisé avec Stripe

Par défaut, Stripe envoie les e-mails destinés aux clients depuis son propre domaine, stripe.com. Les entreprises peuvent toutefois configurer un domaine de messagerie personnalisé afin que les communications avec les clients soient associées à leur propre domaine.

Pour cela, Stripe vous demande de vérifier que vous êtes bien le propriétaire du domaine et de configurer des enregistrements DNS spécifiques pour l'authentification par e-mail :

Plus important encore, du point de vue de la sécurité des e-mails, Stripe précise explicitement que « pour utiliser un domaine de messagerie personnalisé, vous devez configurer une politique DMARC pour votre domaine ».

Le protocole DMARC (Domain-Based Message Authentication, Reporting & Conformance) fonctionne en complément des protocoles SPF et DKIM pour aider les propriétaires de domaines à authentifier les e-mails et à définir la manière dont les systèmes destinataires doivent traiter les messages dont l'authentification a échoué. Vous pouvez consulter les détails dans la documentation Stripe relative aux domaines d'e-mail personnalisés.

Stripe recommande aux organisations qui découvrent le protocole DMARC de commencer par mettre en place une politique de surveillance visant à p=none puis d’évoluer vers des politiques plus strictes telles que p=quarantine et p=reject à mesure que leur environnement de messagerie sera prêt.

À quoi servent exactement les enregistrements CNAME et TXT de Stripe ?

Les enregistrements DNS nécessaires à la configuration de votre messagerie Stripe remplissent différentes fonctions :

  • Les enregistrements CNAME permettent de configurer les paramètres « Mail From » et DKIM de Stripe, ce qui permet à Stripe d'envoyer des e-mails correctement authentifiés au nom de votre domaine personnalisé. 
  • Les enregistrements TXT permettent de vérifier la propriété d'un domaine et de publier des informations telles que la politique DMARC de ce domaine.

Ensemble, ces enregistrements permettent de confirmer que Stripe est un expéditeur autorisé et garantissent que les e-mails envoyés via son service sont correctement authentifiés. Mais l'ajout de ces enregistrements n'est qu'une partie du processus.

Que se passe-t-il en cas de panne du DNS de votre domaine de messagerie personnalisé Stripe ?

Les exigences de Stripe concernant les domaines personnalisés ne font pas l'objet d'une simple vérification lors de la configuration. Une fois qu'un domaine de messagerie personnalisé a été validé, Stripe vérifie régulièrement les enregistrements DNS de type « txt » requis afin de s'assurer que la configuration reste valide.

Si l'un de ces enregistrements devient invalide ou est supprimé, Stripe en informe le titulaire du compte. Cela a une conséquence opérationnelle : si la configuration DNS n'est pas corrigée dans les 48 heures, Stripe redirige les e-mails des clients vers le domaine stripe.com jusqu'à ce que le problème soit résolu.

Cette remarque nous rappelle de manière intéressante un aspect qui dépasse largement le cadre de Stripe :

  • Le DMARC et l'authentification des e-mails ne sont pas des opérations que l'on peut « configurer une fois pour toutes ».
  • Les configurations DNS évoluent. Les services évoluent. Les fournisseurs changent. De nouvelles plateformes d'envoi font leur apparition. Les anciennes disparaissent.
  • Il est important de conserver une bonne visibilité sur votre écosystème de messagerie électronique bien au-delà de la configuration initiale.

Le guide « Get Started » de Stripe peut vous aider à vous lancer.

Pourquoi le protocole DMARC est essentiel pour la sécurité des paiements et la conformité à la norme PCI DSS 

Les communications relatives aux paiements sont particulièrement sensibles.

Une facture, un rappel de paiement ou une notification de paiement refusé incite naturellement le destinataire à agir. Ce type de communication attire les cybercriminels, car il crée un sentiment d’urgence, exploite les inquiétudes financières et augmente le risque que la victime clique sur un lien malveillant ou divulgue des identifiants sensibles sans vérifier la source.

Stripe détient la certification PCI DSS de niveau 1, qui est le niveau de certification de sécurité le plus élevé et le plus strict du secteur des paiements.

Pour lutter contre la fraude aux paiements, la norme PCI DSS (Payment Card Industry Data Security Standard) recommande d'utiliser conjointement les protocoles DMARC, SPF et DKIM.

« Lors de la mise en place de mesures de lutte contre le hameçonnage, les entités sont invitées à envisager une combinaison de différentes approches. Par exemple, le recours à des mesures anti-usurpation telles que le protocoleDMARC(Domain-based Message Authentication, Reporting & Conformance),le SPF(Sender Policy Framework) etle DKIM(Domain Keys Identified Mail) contribuera à empêcher les hameçonneurs d’usurper le domaine de l’entité et de se faire passer pour des membres de son personnel. »

L'usurpation de domaine peut être utilisée dans le cadre de tentatives d'hameçonnage et de compromission des e-mails professionnels visant à convaincre les destinataires qu'un message frauduleux provient d'une organisation de confiance.

Les protocoles SPF, DKIM et DMARC aident les organisations à renforcer la protection de leurs données et à renforcer la confiance envers leur marque.

  • Le SPF permet d'identifier les infrastructures autorisées à envoyer des e-mails pour un domaine.
  • Le protocole DKIM assure une authentification cryptographique qui permet de vérifier un message et le domaine de signature qui lui est associé.
  • DMARC s'appuie sur les protocoles SPF et DKIM, ajoute la fonction d'alignement de domaine et fournit au propriétaire du domaine une politique définissant la manière dont les systèmes destinataires doivent traiter les messages dont l'authentification a échoué.

DMARC offre également aux propriétaires de domaines un avantage particulièrement précieux : la possibilité de savoir qui envoie des e-mails en leur nom.

Cette visibilité peut aider les organisations à distinguer les services d'envoi légitimes des sources inconnues ou non autorisées et à identifier les points sur lesquels il convient de remédier aux problèmes d'authentification.

Passer de la visibilité DMARC à la mise en œuvre

Pour la plupart des entreprises, Stripe ne constituera qu'un élément parmi d'autres d'un écosystème de messagerie électronique bien plus vaste.

Microsoft 365, Google Workspace ou un autre fournisseur peut gérer les e-mails des employés. Les plateformes marketing, les systèmes CRM, les outils d’assistance client, les applications RH, les fournisseurs et d’autres services cloud peuvent également envoyer des e-mails en utilisant le domaine de l’organisation. Chaque expéditeur légitime doit être identifié et correctement authentifié.

C'est pourquoi la mise en œuvre de DMARC ne se résume pas à la simple publication d'un enregistrement DNS. Un enregistrement DMARC peut être créé en quelques minutes. Le véritable défi consiste à identifier tous les expéditeurs d'e-mails agissant en votre nom, puis à passer en toute sécurité de la phase de surveillance à celle de l'application des mesures.

La mise en œuvre d'une gestion sécurisée des domaines se déroule en cinq étapes : :

Découvrir → Comprendre → Corriger → Surveiller → Appliquer

  1. Découvrez : identifiez toutes les sources qui envoient des e-mails en votre nom
  2. Comprendre : analyser les rapports XML agrégés 
  3. Solution : mettre à jour l'alignement SPF et DKIM sur tous les domaines d'envoi légitimes
  4. Mise en œuvre : rendez-vous sur p=quarantine ou p=reject pour bénéficier d'une protection renforcée contre l'usurpation d'identité.

À p=none, DMARC assure la surveillance et la visibilité, mais n’impose aucune mesure lorsque les vérifications DMARC échouent. À mesure que les expéditeurs légitimes sont identifiés et que les problèmes d’authentification sont résolus, les organisations peuvent évoluer vers le mode « p=quarantine » (vérification) puis, à terme, vers le mode « p=reject »(application). En mode « », DMARC offre une protection bien plus efficace contre l’utilisation non autorisée du domaine de l’organisation.

Comment dmarcian peut vous aider

dmarcian aide les organisations à transformer les rapports XML DMARC complexes en tableaux de bord clairs et exploitables : il identifie les expéditeurs légitimes, détecte les problèmes d’authentification et aide les équipes à progresser en toute sécurité vers la mise en œuvre de la politique, sans compromettre la délivrabilité ni perturber les opérations commerciales légitimes. Nos outils gratuits vous permettent de vérifier la présence d’erreurs dans vos enregistrements SPF et de renforcer votre présence lorsque vous configurez des domaines de messagerie personnalisés.

L'objectif n'est pas seulement de mettre en place les protocoles DMARC, SPF et DKIM ; il s'agit de comprendre et de gérer suffisamment bien votre écosystème pour que les e-mails légitimes continuent de fonctionner, tandis que les messages non autorisés prétendant provenir de votre domaine puissent être traités conformément à votre politique DMARC.

Les paiements reposent sur la confiance, tout comme les e-mails

Depuis son siège social à Dublin, Stripe aide les entreprises à travers l'Europe et dans le monde entier à mettre en place des solutions de paiement en ligne. Son approche en matière de domaines de messagerie personnalisés met en évidence un aspect tout aussi important : les transactions numériques reposent sur la confiance, non seulement dans le paiement lui-même, mais aussi dans la communication qui l'entoure.

Si un e-mail prétend provenir de votre organisation, les destinataires doivent pouvoir être sûrs que c'est bien le cas. L'authentification des e-mails contribue à instaurer cette confiance. DMARC apporte la visibilité et le cadre réglementaire dont les organisations ont besoin pour identifier les utilisateurs de leurs domaines et mettre en place une protection plus efficace.

Qu'il s'agisse d'une facture, d'un avis de paiement ou de toute autre communication commerciale, la confiance ne doit pas s'arrêter au moment du paiement.


Vous souhaitez poursuivre la conversation ? Rendez-vous sur le Forum dmarcian.