Aller au contenu
TrackingCompliant
Tous les guides
Technical 7 min de lecture Mis à jour 2026-07-10

Comment lire les en-têtes d'un e-mail

Un guide de terrain sur les en-têtes List-Unsubscribe et Authentication-Results, et ce qu'ils révèlent d'un message.

Chaque e-mail transporte un bloc d’en-têtes au-dessus de la partie que vous lisez habituellement. La plupart des clients les masquent derrière « Afficher l’original » ou « Afficher la source ». Deux d’entre eux méritent d’apprendre à être lus : l’un vous indique à quel point il est facile de se désabonner, l’autre le degré de confiance que vous pouvez accorder à l’identité réelle de l’expéditeur du message.

Vous pouvez coller les en-têtes directement dans notre Vérificateur de désabonnement et d’en-têtes — cet article explique ce qu’il analyse.

List-Unsubscribe (RFC 2369)

Cet en-tête indique comment se désinscrire. Il contient une ou deux URI entre chevrons :

List-Unsubscribe: <https://brand.example/u/one-click?id=a8f3e1c9b2>, <mailto:unsub@brand.example>
  • Une entrée mailto: signifie que votre client peut vous désinscrire en envoyant un e-mail.
  • Une entrée https: signifie qu’il existe un point d’accès web pour vous désinscrire.

À lui seul, suivre le lien https: pourrait ne faire qu’ouvrir une page web — pas nécessairement finaliser une désinscription. C’est là qu’intervient l’en-tête suivant.

List-Unsubscribe-Post (RFC 8058)

List-Unsubscribe-Post: List-Unsubscribe=One-Click

Lorsque cet en-tête est présent conjointement avec une URL List-Unsubscribe en https:, l’expéditeur prend en charge le désabonnement en un clic : votre client de messagerie peut envoyer une seule requête POST qui finalise la désinscription sans page web ni formulaire. Gmail et d’autres fournisseurs affichent un bouton « Se désabonner » bien visible précisément lorsqu’ils repèrent ce couple.

Si vous voyez List-Unsubscribe-Post mais aucune URL https:, la configuration est défectueuse — elle ne respecte pas la RFC 8058 et le désabonnement en un clic ne fonctionnera pas.

Authentication-Results (SPF / DKIM / DMARC)

Cet en-tête indique si le message a passé les contrôles d’authentification de l’expéditeur. Il est ajouté par le serveur récepteur ; il reflète donc ce que votre fournisseur a conclu :

Authentication-Results: mx.example.com; spf=pass smtp.mailfrom=brand.example;
  dkim=pass header.d=brand.example; dmarc=pass

En termes simples :

  • SPF — le serveur d’envoi était-il autorisé à envoyer pour ce domaine ? (pass = oui)
  • DKIM — le message est-il signé cryptographiquement, et la signature est-elle valide ? (pass = le contenu n’a pas été altéré en transit et provient du domaine signataire)
  • DMARC — SPF/DKIM s’alignent-ils avec le domaine « From » visible, et la politique publiée du domaine accepte-t-elle le résultat ? (pass = l’adresse From est digne de confiance)

Un dmarc=fail est le signal d’alerte le plus fort : l’expéditeur visible est peut-être usurpé. Un spf=softfail ou un dkim=fail affaiblissent la confiance mais signifient parfois simplement que le message a été transféré.

Lire les lignes repliées

Les en-têtes peuvent se poursuivre sur plusieurs lignes ; les lignes de continuation commencent par une espace ou une tabulation et appartiennent à l’en-tête qui les précède. Lorsque vous copiez des en-têtes, conservez cette indentation afin qu’un analyseur (y compris le nôtre) puisse les reconstituer correctement.

Pourquoi s’en soucier

Ensemble, ces en-têtes vous permettent de juger, avant même de cliquer, si un message offre une sortie propre et s’il provient réellement de qui il prétend. Ils constituent aussi un bon test de réalité sur l’hygiène globale d’un expéditeur — les marques qui maîtrisent l’authentification et le désabonnement en un clic ont tendance à prendre le reste au sérieux également.

Guides associés