Vérifié sur la documentation officielle le

adkim=s ou aspf=s : pourquoi Shopify ne peut plus envoyer à ton nom

Parce que Shopify signe tes emails de commande avec un domaine qui n'est pas exactement le tien — et l'alignement strict exige l'exact. Shopify le dit dans sa doc : si ton DMARC « inclut adkim=s ou aspf=s, nous vous recommandons de supprimer ces paramètres ou de les remplacer par adkim=r et aspf=r », parce que « ces paramètres d'alignement stricts peuvent empêcher vos e-mails d'être correctement authentifiés ». Quand DMARC échoue, Shopify réécrit ton adresse de contact en store+123@shopifyemail.com. La correction : retire les deux balises, ou mets-les en r. Tu ne perds rien — le mode relaxé est celui de la quasi-totalité des domaines, et il bloque exactement les mêmes usurpateurs.

Dans notre scan de septembre 2026 sur 368 boutiques Shopify françaises, 2 % avaient un alignement strict. C'est peu, mais c'est toujours la même histoire : quelqu'un a voulu « durcir » DMARC en suivant un exemple trouvé en ligne — souvent l'exemple de Google, v=DMARC1; p=reject; rua=…; adkim=s; aspf=s — et a cassé les emails de sa propre boutique sans le voir.


Ce que « strict » et « relaxé » veulent dire

DMARC ne vérifie pas seulement que SPF ou DKIM passe : il vérifie qu'il passe pour ton domaine. C'est l'alignement. L'email affiche contact@tondomaine.fr en expéditeur ; la signature DKIM, elle, porte un domaine (d=), et le SPF est vérifié sur le domaine de retour. La question est : ce domaine-là est-il « le même » que tondomaine.fr ?

Mode Ce qui compte comme aligné Balise
Relaxé (par défaut) tondomaine.fr et tous ses sous-domaines (send.tondomaine.fr, mail.tondomaine.fr…) adkim=r, aspf=r, ou rien
Strict tondomaine.fr exactement, rien d'autre adkim=s, aspf=s

Les services d'envoi utilisent presque tous un sous-domaine pour signer ou pour le chemin de retour : c'est ce qui leur permet de gérer les rebonds sans toucher à ta messagerie. Klaviyo signe sur send.tondomaine.fr. Shopify authentifie via des CNAME posés sur des sous-domaines générés pour ta boutique. En relaxé, tout ça est aligné. En strict, rien ne l'est — et ces emails échouent à DMARC alors qu'ils sont parfaitement légitimes.

Comment voir si tu es en strict

  1. Ton scan ici signale « alignement strict » sur ton DMARC.
  2. Ta zone DNS : la ligne _dmarc contient adkim=s et/ou aspf=s.
  3. Le symptôme côté client : tes confirmations de commande arrivent depuis une adresse shopifyemail.com, ou dans Paramètres → Notifications, ton domaine n'apparaît plus comme authentifié.

Si tu n'as ni adkim ni aspf dans ta ligne, tu es déjà en relaxé : ce n'est pas ça. Regarde plutôt si tu n'as pas deux enregistrements _dmarc, l'autre cause fréquente.

La ligne à laisser

Champ Valeur
Type TXT
Nom _dmarc
Valeur v=DMARC1; p=none; rua=mailto:TON-ADRESSE@TON-DOMAINE.fr

Ce que tu dois remplacer : TON-ADRESSE@TON-DOMAINE.fr par une adresse que tu relèves. Et si ta ligne actuelle est en p=quarantine ou p=reject avec des rapports propres, garde ta politique — c'est uniquement adkim=s et aspf=s qu'on retire.

Deux façons équivalentes d'écrire le relaxé : ne rien mettre (c'est la valeur par défaut), ou écrire adkim=r; aspf=r explicitement. On préfère ne rien mettre : moins de texte, moins d'erreurs.

Pour appliquer : modifie la ligne existante (⋮ → Modifier l'entrée chez OVH, icône crayon chez Gandi, Actions → Modifier dans l'admin Shopify). Ne crée pas une deuxième ligne : deux _dmarc casseraient tout autant.

Ce que tu ne perds pas en passant en relaxé

La crainte habituelle : « en relaxé, quelqu'un pourrait envoyer depuis fake.tondomaine.fr et passer ». Non. Pour être aligné en relaxé, l'usurpateur devrait faire passer SPF ou DKIM sur un sous-domaine que tu contrôles — c'est-à-dire publier un enregistrement dans ta zone DNS. S'il peut faire ça, ton DMARC n'est plus le sujet. Le relaxé n'ouvre aucune porte à quelqu'un qui n'a pas déjà tes clés.

Ce qui protège vraiment, c'est la politique (p=quarantine, puis p=reject), atteinte en lisant tes rapports. L'alignement strict n'ajoute pas de protection utile à une PME ; il ajoute des pannes.

Combien de temps avant que l'expéditeur revienne

  • Dans ta zone : immédiat. Sur Internet : jusqu'à 24 h chez OVH et Shopify, quelques minutes à 3 h chez Gandi.
  • Côté Shopify : l'état du domaine peut mettre « jusqu'à 48 heures » à se rafraîchir dans Paramètres → Notifications.

Questions fréquentes

Faut-il écrire adkim=r et aspf=r, ou simplement les retirer ?

Les deux reviennent au même : le relaxé est la valeur par défaut de DMARC quand la balise est absente. Shopify accepte l'une ou l'autre option (« supprimer ces paramètres ou les remplacer par adkim=r et aspf=r »). Retirer les balises donne une ligne plus courte, donc moins de risque de faute de frappe.

Le mode relaxé est-il moins sûr que le mode strict ?

Pas pour une boutique. En relaxé, un usurpateur devrait faire passer SPF ou DKIM sur un sous-domaine que tu contrôles, donc publier dans ta zone DNS. La protection réelle vient de la politique p=quarantine puis p=reject, pas de l'alignement strict, qui casse surtout tes propres outils.

Klaviyo a-t-il aussi besoin de l'alignement relaxé ?

Oui. Klaviyo signe tes relances sur un sous-domaine d'envoi dédié (send.tondomaine.fr), aligné avec ton domaine racine uniquement en mode relaxé. En strict, Shopify et Klaviyo échouent tous les deux : tes emails de commande sont réécrits, tes relances partent en indésirable.


Pour aller plus loin

Sources officielles

Les valeurs et les chemins de ce guide ont été vérifiés sur ces pages, relues le 29/09/2026.

Vérifie que c'est bon

Entre ton domaine, on regarde ce que le reste du monde voit : SPF, DKIM, DMARC, et ce qui cloche. Gratuit, sans compte, résultat en 20 secondes.