La technologie DomainKeys deviendra bientôt un standard de l'Internet. Développée par Yahoo, elle doit rendre la vie beaucoup plus difficile aux spammeurs. Décryptage.
« Un petit pas pour le courriel, un grand pas pour la sécurité Internet ». Sur son blog, Mark Delany affiche sa satisfaction. La technologie anti-spam qu'il a développée chez Yahoo vient de passer avec succès l'examen de l'Internet Egineering Task Force (IETF), cet organisme tout-puissant qui décide des standards de l'Internet. Si elle est définitivement adoptée, Domain Keys Identified Mail (DKIM) rejoindra une longue liste de protocoles, comme le HTTP, le FTP ou le SMTP. De quoi accélérer nettement son adoption.
Présentée en 2004 par Yahoo, la technologie Domain Keys se veut la meilleure arme à ce jour contre le spam et le phishing. Pour cela, elle mise sur l'authentification. Lancé dans les années 1970, le protocole utilisé encore aujourd'hui pour envoyer des courriels, le SMTP, est une véritable passoire. Impossible de vérifier l'identité de l'expéditeur d'un message. Les escrocs ont compris l'astuce, et en profitent pour emprunter l'identité des banques ou d'internautes pour récupérer des mots de passe ou diffuser des virus. En toute impunité.
C'est là que Domain Keys doit intervenir. Désormais, lors de l'envoi d'un courriel, une signature unique, invisible pour l'internaute, est ajoutée dans l'en-tête (étape B du schéma ci-dessous). C'est le serveur d'envoi qui s'en charge, par exemple le fournisseur d'accès de l'internaute. Pour cela, il dispose d'une clé publique qu'il doit déclarer et d'une clé privée qui lui sert à établir cette signature unique. A l'autre bout de la chaîne, le serveur de réception vérifie la signature en allant chercher la clé publique. Si cette signature est valide, le message est accepté (étape D).
DomainKeys n'éliminera pas le spam et le phishing du jour au lendemain. En revanche, il permettra d'identifier les fraudeurs, pour mettre directement leurs messages en quarantaine ou dans la corbeille. Mais pour fonctionner, le système doit être déployé le plus largement possible. Aujourd'hui, environ la moitié des plus importants serveurs de mail seraient configurés. Celui de Yahoo, évidemment, et aussi Gmail, AOL ou EarthLink. Mais pas Microsoft, qui milite pour sa technologie alternative, Sender ID.
De fait, Domain Keys n'est pas la seule solution contre le spam. Pleine de promesses, elle ne sera probablement pas non plus la dernière, tant les fraudeurs peuvent se montrer imaginatifs. Pour contourner les filtres bayésiens, qui analysent le texte des courriels, les spammeurs ont dernièrement recouru massivement à l'envoi d'images dans les messages. De même, DomainKeys ne résoudra pas le problème des PC zombies, qui peuvent être utilisés pour relayer du spam.
Les quatre étapes de DomainKeys
A: Paramétrage
B: Signature
C: Préparation et vérification
D: Réception

Interview exclusive de Ron Garriques, président de la division grand public de Dell, sur la priorité donnée à cette activité, les ambitions en terme de produits et les conséquences sur la distribution et l'appareil de production.
La France s'engage dans la réforme des tarifs du mobile. Le nouveau modèle pourrait conduire, à terme, à facturer la réception des appels. Décryptage.
Ce jeune studio de création a développé une technologie qui simplifie le travail des développeurs. Et il entend bien profiter du bouleversement provoqué par Apple et son iPhone dans le monde de la distribution.
Sonnés par le ralentissement économique, les cinq principaux marchés automobiles européens ont tous ensemble enregistré des baisses des ventes spectaculaires en août. Seule la France résiste encore avec un recul de 7%.
Un rapport remis jeudi au gouvernement dresse le premier bilan de la VAE – la validation des acquis de l'expérience –, six ans après sa création. Le point sur ce dispositif de formation professionnelle très décrié avec Vincent Merle, expert au CNAM, à l'origine du projet de loi fondateur de 2002 au cabinet de Nicole Péry.
Le nouveau jeu du créateur des Sims est sorti jeudi en France. Une aubaine pour Electronic Arts, qui prévoit des millions de ventes. Retour sur un succès annoncé de longue date.
pour Cavallo : Parceque justement avec le SMTP il n'y a pas d'autentification et il est très facile de se faire passer pour un soit-disant amis déjà autorisé. Pour Max. : Il faut alors activer le recopiage de mots à chaque email envoyé (assez contraignant et pas mis en place sur les boites type Outlook/Thunderbird) car on ne peut pas savoir si c'est à nouveau la bonne personne qui envoie ou un spammeur qui se fait passer pour quelqu'un ayant déjà passé le test. Ca limiterait effectivement beaucoup de spammeurs mais pas fiable à 100%. Le SMTP n'est pas secure et ne le sera jamais à part à modifier le protocole.
Pas mal la pub déguisée pour un site à 19€ par mois... Et un robot pas capable d'analyser une image!? N'importe qui a acheté un scanner un jour a reçu un logiciel d'OCR avec... et kécécé un logiciel d'OCR? c'est un logiciel capable d'identifier du texte dans une image... rooooh bah dis donc? Et ça fait plus de 10 ans que ça existe...
Et pourquoi ne pas faire l'inverse? au lieu d'autoriser tous les mails qui arrivent, à entrer, ne laisse passer que les mails dont on donnerait l'adresse mails exacte ? Evidemment le commerce ou "les inconnus" en prendrait un coup! Pour les particuliers se serait sans doute mieux! A méditer...peut-être...
Perso, j'utilise www.SpamEnMoins.com qui demande une seule fois a l'expediteur d'un mail de recopier un mot présenté sous forme d'une image. Les robots spammeurs sont incapable et seront toujours incapable de faire cela dans 10 ans. Ainsi, la personne prouve (une fois pour toute) qu'elle est bien un etre humain et non un robot spammeur. Cette technique garantie une efficacité de 100%. Il existe aussi MailInblack qui propose le même service (en un peu moins bien a mon gout)
Le jeu du gendarme et du voleur a toujours été à la mode..... de même pour la course entre spammeurs et internautes ... la vie ( informatique compris ) est bien un éternel cercle sans fin ...