GuidesDiagnostic du spam
Comment lire les en-têtes d’un email arrivé en spam
Un message que vous avez envoyé se trouve dans le dossier spam de quelqu’un, et ses en-têtes sont la seule trace écrite du pourquoi. Voici où les trouver chez Gmail, Outlook et Yahoo, et comment lire les quelques lignes qui comptent.
En bref
- Lisez la copie arrivée, pas celle que vous avez envoyée : Show original dans Gmail, View message details dans Outlook, View raw message dans Yahoo.
- La ligne Authentication-Results écrite par le fournisseur du destinataire indique si SPF, DKIM et DMARC passent, et pour quel domaine.
- Si les trois passent, l’authentification n’est pas la cause. Les en-têtes ont alors restreint la recherche à la réputation, aux plaintes ou au contenu.
- Gmail explique sa décision dans un bandeau sur le message dans le dossier Spam, Microsoft dans l’en-tête X-Forefront-Antispam-Report, Yahoo pas du tout.
- Chez Microsoft, lisez CAT et SFV. En août 2026, la valeur SCL ne décide plus du verdict dans les boîtes mail hébergées dans le cloud.
Pour savoir pourquoi un email est arrivé en spam, ouvrez le message brut dans la boîte mail qui l’a reçu et lisez la ligne Authentication-Results, vers le haut. Elle consigne si SPF, DKIM et DMARC passent, les trois contrôles qui prouvent qu’un message vient réellement de votre domaine. Un échec à cet endroit est votre cause ; si les trois passent, l’authentification est écartée et la raison tient à la réputation, aux plaintes ou au message lui-même. Des trois grands fournisseurs, seul Microsoft écrit son verdict antispam dans les en-têtes : Gmail affiche une raison dans un bandeau au-dessus du message, et Yahoo n’en affiche aucune.
Ouvrez la copie arrivée, pas celle que vous avez envoyée
Les en-têtes sont les lignes qu’un message accumule en chemin : qui l’a remis à qui, et ce que chaque serveur a vérifié. La copie de votre dossier des messages envoyés ne contient aucune des lignes du serveur destinataire : il vous faut donc le message tel qu’il est arrivé. Envoyez le même email à des boîtes mail de test qui vous appartiennent chez Gmail, Outlook.com et Yahoo, en utilisant des comptes neufs qui n’ont jamais échangé d’emails avec vous. Ou demandez au destinataire de copier le texte brut pour vous. Un transfert ordinaire ne sert à rien, car il crée un nouveau message avec de nouveaux en-têtes.
Où trouver le message brut, en octobre 2026 :
- Gmail : ouvrez le message, cliquez sur More (« Plus ») à côté de Répondre, puis sur Show original (« Afficher l’original »). Une nouvelle fenêtre affiche le texte complet, et Copy to clipboard (copier dans le presse-papiers) le copie (aide de Gmail).
- Outlook sur le web, Outlook.com et le nouvel Outlook : sélectionnez More actions (autres actions) en haut du message, puis View (afficher) et View message details (afficher les détails du message). Dans Outlook classique pour Windows, ouvrez le message dans sa propre fenêtre et choisissez File (fichier), puis Properties (propriétés) ; les en-têtes se trouvent dans le champ Internet headers (en-têtes Internet) (support Microsoft).
- Yahoo Mail : ouvrez le message, cliquez sur l’icône More options (plus d’options), puis sur View raw message (afficher le message brut) (aide de Yahoo).
Deux analyseurs proposés par les fournisseurs eux-mêmes transforment le texte brut en tableau : Messageheader de Google et Message Header Analyzer de Microsoft.
Un message pour suivre la lecture
Voici les lignes qui comptent dans un email envoyé par anna@northquay.example et reçu à une adresse Gmail. Le reste d’un vrai en-tête est du détail d’acheminement. Les noms et les numéros sont inventés, avec la terminaison .example et une plage d’adresses réservée à la documentation.
Return-Path: <anna@northquay.example>
Received: from mail.northquay.example (mail.northquay.example. [203.0.113.25])
by mx.google.com with ESMTPS id …
for <…>; Mon, 05 Oct 2026 06:14:09 -0700 (PDT)
Authentication-Results: mx.google.com;
dkim=pass header.i=@northquay.example header.s=mail2026 header.b=Xk3pQ9aB;
spf=pass (google.com: domain of anna@northquay.example designates 203.0.113.25 as permitted sender) smtp.mailfrom=anna@northquay.example;
dmarc=pass (p=NONE sp=NONE dis=NONE) header.from=northquay.example
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=northquay.example; s=mail2026; …
From: Anna Keller <anna@northquay.example>
Subject: Quote for the autumn order
Authentication-Results : qui a vérifié, et ce qui est passé
C’est la ligne dans laquelle le serveur destinataire note ses contrôles. Son format est défini dans la RFC 8601, et Google comme Microsoft y renvoient les expéditeurs. Lisez-la en trois temps.
- Vérifiez qui l’a écrite. Le premier mot après le nom de l’en-tête est le serveur qui a fait les contrôles, ici
mx.google.com. Un message peut porter plusieurs lignes de ce type, et la RFC 8601 avertit qu’un expéditeur peut en falsifier une. Ne vous fiez qu’à la ligne écrite par le fournisseur du destinataire. C’est celle du haut. - Lisez les trois résultats. Chacun a la forme méthode=résultat, suivie du domaine auquel le résultat s’applique.
- Comparez les domaines. Le domaine après
header.fromest celui que voit votre lecteur. Ce doit être le vôtre, et le domaine SPF ou le domaine DKIM doit en relever.
| Partie de la ligne | Ce qui a été vérifié |
|---|---|
spf=pass … smtp.mailfrom= | Le serveur d’envoi est autorisé à envoyer pour l’expéditeur d’enveloppe, l’adresse à laquelle reviennent les rebonds. La même adresse apparaît dans Return-Path. |
dkim=pass … header.i= ou header.d= | Le message porte une signature valide de ce domaine, celui qui figure sous d= dans la ligne DKIM-Signature. |
dmarc=pass … header.from= | Le domaine de l’adresse d’expéditeur visible (From) correspond au domaine SPF ou au domaine DKIM. |
Dans l’exemple, les trois nomment northquay.example : c’est le cas propre. Si la partie dkim= affiche le domaine de votre service d’envoi, ou si smtp.mailfrom= affiche un domaine de rebond que vous ne reconnaissez pas, un message peut passer SPF et DKIM et échouer quand même à DMARC.
Tout résultat autre que pass mérite un coup d’œil. fail et softfail signifient que le contrôle a eu lieu et que le message ne l’a pas satisfait. none signifie qu’il n’y avait ni enregistrement ni signature à vérifier. temperror est un problème DNS temporaire : refaites donc le test avant de changer quoi que ce soit ; permerror signifie qu’un enregistrement est défectueux. Le texte entre parenthèses est un commentaire destiné aux lecteurs humains et ne fait pas partie du résultat.

Le verdict : ce que chaque fournisseur écrit, et ce qu’il garde pour lui
L’authentification vous dit qui a envoyé le message. Savoir si le filtre l’a apprécié est une décision distincte, et les trois grands fournisseurs n’en montrent pas la même part.
Gmail affiche un bandeau, pas un en-tête
Google ne documente aucun en-tête qui porte la décision antispam de Gmail. Ce qu’il fournit, c’est un avis sur chaque message du dossier Spam, où vous pouvez, selon les termes de l’aide de Gmail, « trouver en haut de chaque email un avertissement qui explique pourquoi Gmail l’a envoyé dans le dossier Spam ». Pour Gmail, cette seule phrase est ce qu’un destinataire ou une boîte mail de test peut vous donner de plus utile.
| Avertissement dans l’aide de Gmail | Ce qu’il dit à l’expéditeur |
|---|---|
| Messages from an unconfirmed sender (messages d’un expéditeur non confirmé) | Gmail n’a pas pu confirmer qui a envoyé le message. L’authentification a échoué ou manque. |
| You tried to unsubscribe from this sender (vous avez tenté de vous désabonner de cet expéditeur) | Le destinataire s’est désabonné et les emails ont continué d’arriver. Gmail les envoie alors « directement dans le dossier Spam ». |
| Emails you sent to Spam (emails que vous avez placés dans le spam) | Ce destinataire a signalé l’un de vos messages précédents. |
| Administrator-set policies (règles définies par l’administrateur) | Une règle définie par l’administrateur de l’organisation du destinataire. Lui seul peut la modifier. |
| Spoofed email addresses, phishing scams (adresses email usurpées, tentatives d’hameçonnage) | L’adresse ressemble à celle d’un expéditeur connu, ou le message ressemble à une tentative de collecte de données personnelles. Vérifiez votre nom d’expéditeur et vos liens. |
La formulation à l’écran est plus précise. Al Iverson, de Spam Resource, a recensé les bandeaux en octobre 2025. Deux d’entre eux disent « This message is similar to messages that were identified as spam in the past » (ce message ressemble à des messages identifiés comme spam par le passé) et « This message was marked as spam because previous messages from example.com were marked as spam » (ce message a été marqué comme spam parce que de précédents messages de example.com l’ont été). Aucun ne nomme une faute précise. Les deux désignent la réputation et le contenu, qu’aucun en-tête ne montre.
Microsoft écrit le verdict dans les en-têtes
Microsoft 365 appose sur chaque message entrant une ligne X-Forefront-Antispam-Report. Le même email, reçu dans une boîte mail Microsoft 365 et classé en courrier indésirable, pourrait porter ceci :
Authentication-Results: spf=pass (sender IP is 203.0.113.25)
smtp.mailfrom=northquay.example; dkim=pass (signature was verified)
header.d=northquay.example; dmarc=pass action=none
header.from=northquay.example; compauth=pass reason=100
X-Forefront-Antispam-Report: CIP:203.0.113.25;CTRY:CH;LANG:en;SCL:5;SRV:;
IPV:NLI;SFV:SPM;H:mail.northquay.example;PTR:mail.northquay.example;
CAT:SPM;SFTY:;DIR:INB;
X-Microsoft-Antispam: BCL:0;
| Champ | Signification, d’après Microsoft |
|---|---|
SFV:SPM | Le filtrage antispam a marqué le message comme spam. SFV:NSPM signifie qu’il ne l’a pas fait. |
SFV:BLK | Aucun filtrage n’a eu lieu : vous figurez sur la liste Blocked Senders (expéditeurs bloqués) de ce destinataire. |
SFV:SKB | Marqué comme spam parce que votre adresse ou votre domaine figure sur la liste de blocage de la politique antispam de l’organisation. |
SFV:SKS | Marqué comme spam avant le filtrage, par une règle de flux de messagerie écrite par l’administrateur de l’organisation ou par son propre serveur Exchange. |
CAT: | Le type de protection qui s’est appliqué : SPM spam, HSPM spam à haut niveau de confiance, BULK envoi en masse, PHSH hameçonnage, SPOOF usurpation. |
SRV:BULK, BCL | Identifié comme envoi en masse. Le niveau de plaintes pour envois en masse (bulk complaint level) va de 0 à 9 ; une valeur plus élevée désigne un expéditeur qui suscite plus de plaintes. Le seuil par défaut pour le dossier Courrier indésirable est 7. |
IPV:NLI, CIP | L’adresse IP qui s’est connectée, et la mention qu’elle n’a été trouvée sur aucune liste de réputation d’IP. |
compauth | Le résultat d’authentification combiné de Microsoft. reason=100 signifie que SPF ou DKIM passe et que les domaines sont alignés. |
Dans l’exemple, l’authentification passe, l’IP n’est sur aucune liste, il n’y a pas de marque d’envoi en masse, et le résultat est quand même SFV:SPM avec CAT:SPM. Personne n’a bloqué l’expéditeur à la main. Le guide de dépannage de Microsoft attribue cette combinaison à l’analyse du message par le filtre antispam lui-même.
Ces champs sont documentés pour Microsoft 365, les boîtes mail professionnelles et scolaires. Pour Outlook.com et Hotmail, le site postmaster de Microsoft dit seulement que le filtre enregistre un niveau de confiance du spam dans le message : prenez donc ce que vous y trouvez comme un indice.
Yahoo ne montre rien au-delà de l’authentification
La documentation de Yahoo pour les expéditeurs ne nomme aucun en-tête qui porte son verdict. Cherchez la ligne Authentication-Results ajoutée par un serveur yahoo.com et lisez-la comme ci-dessus. Pour le reste, le Yahoo Sender Hub a au moins la franchise de dire comment il décide : « En général, nous ne redirigeons pas les emails vers le dossier Spam pour la seule raison d’une mauvaise réputation. » Il cite la réputation combinée à des plaintes, des URL masquées, une IP d’envoi sans nom d’hôte correct dans son DNS inverse, ou un message qui enfreint les normes.
Autres serveurs de messagerie : X-Spam-Status
Si les emails du destinataire sont gérés par un hébergeur web ou sur un serveur d’entreprise, vous trouverez peut-être une ligne X-Spam-Status. Elle vient de SpamAssassin, un filtre open source, et indique le score, le seuil (5.0 sauf si l’administrateur l’a changé) et le nom des règles qui se sont déclenchées. Google, Microsoft et Yahoo ne documentent rien de tel pour leurs boîtes mail : inutile donc de la chercher chez eux.

Les lignes Received : lisez le journal de bord de bas en haut
Chaque serveur qui traite un message ajoute une ligne Received au-dessus de celles qui s’y trouvent déjà : l’entrée la plus ancienne est donc en bas. Vous n’en avez besoin que pour une chose : voir quelle adresse IP a remis votre email au fournisseur du destinataire. Dans l’exemple, c’est 203.0.113.25, dans la ligne Received du haut et de nouveau dans le commentaire SPF. Microsoft la répète sous CIP.
C’est à cette adresse que se rapportent les réputations d’IP et les listes de blocage. Si elle appartient à votre service d’envoi, vous la partagez avec d’autres clients, et Google précise que l’activité de n’importe quel expéditeur sur une adresse partagée influe sur la réputation de tous.
De ce que vous avez trouvé à ce qu’il faut faire
| Vous avez trouvé | Cela signifie | Étape suivante |
|---|---|---|
spf, dkim ou dmarc n’est pas pass pour votre domaine | Authentification | Réparez les enregistrements DNS avant toute autre chose. Si c’est l’enregistrement DMARC qui manque, voyez No DMARC record found. |
Tout passe. Bandeau Gmail sur le désabonnement ou sur un message que le destinataire a signalé ; Microsoft SFV:BLK | Ce destinataire précis | Rien à réparer. Ne lui écrivez plus, sauf s’il le demande. |
Tout passe. Gmail « Administrator-set policies » ; Microsoft SFV:SKB ou SFV:SKS | L’organisation du destinataire | Demandez à votre contact de faire autoriser votre adresse par son administrateur. |
Tout passe. Microsoft SRV:BULK ou un BCL élevé | Traité comme un envoi en masse qui suscite des plaintes | Des destinataires moins nombreux et mieux choisis, et un moyen simple de quitter la liste. |
Tout passe. Gmail « similar to messages… » ; Microsoft SFV:SPM avec CAT:SPM | Réputation ou contenu | Passez en revue les vérifications de SPF, DKIM et DMARC passent, mais l’email arrive quand même en spam. |
| Le message se trouve dans l’onglet Promotions de Gmail | Pas du spam | Il a été distribué. Promotions est une catégorie de la boîte de réception. |
Ce que les en-têtes ne peuvent pas vous dire
Aucun fournisseur n’écrit votre réputation dans un en-tête. Gmail indique qu’il « combine les signalements des utilisateurs et d’autres signaux avec les informations d’authentification pour classer les messages », et ces autres signaux restent du côté de Google. Les en-têtes fonctionnent par élimination : ils vous disent ce que la cause n’est pas et, chez Microsoft, quelle partie du filtre a agi.
Pour le reste, il y a les tableaux de bord des fournisseurs, conçus pour les expéditeurs à fort volume. Postmaster Tools de Google peut omettre les jours où vous avez peu envoyé, « pour protéger la vie privée des utilisateurs de Gmail », et SNDS de Microsoft rend compte des adresses IP, ce qui n’aide que si l’adresse est la vôtre.
Pour un petit expéditeur, les boîtes mail de test, les bandeaux et les en-têtes sont l’essentiel des éléments disponibles. WarmupBay ajoute une lecture de plus. Son tableau de bord montre où sont arrivés les emails de chauffe de votre boîte mail, en boîte de réception, dans un onglet Gmail ou en spam, regroupés par Google et autres fournisseurs, ainsi qu’un taux d’arrivée en boîte de réception dès qu’au moins 20 ont été distribués. Cela vous dit comment votre boîte mail est traitée. Ce n’est pas un test du texte de votre campagne, et les en-têtes n’y figurent pas. Les boîtes mail Microsoft 365 et Outlook.com ne peuvent pas encore être connectées.
Questions fréquentes
Est-il prudent de coller des en-têtes d’email dans un analyseur en ligne ?
Les en-têtes contiennent des adresses email, des noms de serveurs, des adresses IP et des identifiants de message, et la vue brute comprend en général aussi le texte du message. Ne copiez que le bloc d’en-têtes, jusqu’à la première ligne vide. Les analyseurs de Google et de Microsoft sont le choix évident, puisque ces entreprises traitent de toute façon les emails. Retirez l’adresse du destinataire avant de publier des en-têtes sur un forum public.
Comment obtenir les en-têtes d’un destinataire qui n’est pas technicien ?
Demandez-lui d’ouvrir votre message, de choisir Show original (« Afficher l’original ») dans Gmail, View message details dans Outlook ou View raw message dans Yahoo, de tout copier et de vous l’envoyer dans un nouvel email. Si le message est dans le dossier Spam de Gmail, demandez-lui de copier aussi la phrase du bandeau en haut. Cette phrase vaut souvent plus que les en-têtes.
Pourquoi le même email passe-t-il DKIM chez un fournisseur et échoue-t-il chez un autre ?
Le plus souvent parce que le message a été modifié ou retardé sur le chemin de l’un d’eux. Le transfert automatique et les listes de diffusion peuvent altérer un message au point que la signature ne se vérifie plus, et une erreur DNS temporaire apparaît comme temperror chez un seul fournisseur. Comparez les lignes Authentication-Results des deux copies. Gmail traite aussi comme non signés les messages dont la signature utilise une clé de moins de 1024 bits.
Que signifie le point d’interrogation à côté de mon nom dans Gmail ?
Gmail affiche un point d’interrogation à côté du nom de l’expéditeur quand un message n’est pas authentifié : il n’a pas pu confirmer que le message vient de la personne qui semble l’envoyer. Dans les en-têtes, vous trouverez spf ou dkim sans pass. L’aide de Gmail ajoute que ces messages ne sont pas forcément du spam, mais pour un expéditeur, c’est un signe clair qu’il faut d’abord corriger l’authentification.
Que signifie « via » à côté de mon adresse dans Outlook ?
Microsoft 365 peut ajouter « via » et un second domaine quand le domaine de votre adresse d’expéditeur (From) diffère du domaine de la signature DKIM ou de l’expéditeur d’enveloppe. Cela signifie qu’un autre service a envoyé le message pour vous et y a mis son propre nom. La mention disparaît quand la signature DKIM ou l’expéditeur d’enveloppe utilise votre domaine ou l’un de ses sous-domaines.
Les en-têtes me disent-ils si mon email est allé dans Promotions ?
Google ne documente aucun en-tête qui indique la catégorie de la boîte de réception. Promotions est l’un des onglets de la boîte de réception Gmail, que Google décrit comme l’endroit des bons plans, des offres et des autres emails promotionnels : un message qui s’y trouve a donc été distribué. Un destinataire peut le faire glisser vers Primary (l’onglet principal), et Gmail dit que cela l’aide à trier les futurs emails. Depuis juillet 2026, Microsoft 365 étiquette aussi les envois en masse comme Promotions et peut les déplacer dans un dossier Promotions si l’administrateur de l’organisation active cette option.
Sources
- Trace an email with its full header – Gmail Help
- Check if your Gmail message is authenticated – Gmail Help
- Report spam in Gmail (warnings shown on messages in Spam) – Gmail Help
- Organize your emails into categories – Gmail Help
- Email sender guidelines – Google Workspace Admin Help
- Postmaster Tools dashboards – Gmail Help
- Messageheader – Google Admin Toolbox
- View internet message headers in Outlook – Microsoft Support
- Anti-spam message headers – Microsoft Learn (updated July 2026)
- Spam confidence level (SCL) – Microsoft Learn (updated August 2026)
- Bulk email detection and the Promotions folder – Microsoft Learn (updated August 2026)
- Troubleshoot common anti-spam policy issues – Microsoft Learn
- Anti-phishing policies: unauthenticated sender indicators and the via tag – Microsoft Learn
- Message Header Analyzer – Microsoft
- Fighting Junk Email – Outlook.com Postmaster
- Services for Senders and ISPs (SNDS, JMRP) – Outlook.com Postmaster
- Find delivery delays and identify sender in New Yahoo Mail – Yahoo Help
- FAQs – Yahoo Sender Hub
- RFC 8601: Message Header Field for Indicating Message Authentication Status
- RFC 5321: Simple Mail Transfer Protocol, section 4.4 (trace information)
- Mail::SpamAssassin::Conf – Apache SpamAssassin documentation
- Gmail: Nine reasons your mail went to spam – Al Iverson, Spam Resource (13 October 2025)