68,4% des domaines n'appliquent toujours pas DMARC
Original : DMARC Has Been Public Since 2012. 68.4% of Domains Still Don't Enforce It
Pourquoi c'est important
L'absence d'application DMARC expose des millions de domaines au phishing et à l'usurpation d'identité.
Selon CipherCue, une analyse de 67 336 domaines entre avril et juillet 2026 révèle que 68,4% d'entre eux n'appliquent aucune politique DMARC : 45,1% n'ont aucun enregistrement, et 23,3% restent bloqués en mode surveillance (p=none), sans blocage réel des emails non authentifiés.
Le protocole DMARC existe depuis 2012. Il s'agit d'un enregistrement DNS gratuit permettant aux serveurs de messagerie de traiter les emails échouant à l'authentification : les signaler, les mettre en quarantaine ou les rejeter. Quatorze ans après sa publication, CipherCue a analysé 67 336 domaines entre le 14 avril et le 28 juillet 2026.
Résultat : 30 362 domaines (45,1%) ne possèdent toujours aucun enregistrement DMARC. Parmi ceux qui en ont un, seulement 10 963 (29,7%) appliquent une politique p=reject, rejetant effectivement les messages non conformes. 10 258 domaines (27,7%) utilisent p=quarantine, redirigeant les emails vers les spams. Le groupe le plus important, 15 709 domaines (42,5%), reste en p=none : ce mode collecte des données sans demander aux serveurs destinataires de bloquer quoi que ce soit.
CipherCue identifie la cause principale de ce blocage : la fragmentation des rapports RUA. L'analyse de 36 974 enregistrements révèle 10 268 domaines de destination distincts pour les rapports rua=, dont 79% n'apparaissent qu'une seule fois dans les données. Cette dispersion rend difficile la consolidation des informations nécessaires pour passer à l'application réelle de la politique. Parmi les endpoints les plus fréquents figurent Proofpoint (1 605 occurrences) et Cloudflare (1 273 occurrences).