adkim=s ou aspf=s : pourquoi Shopify ne peut plus envoyer à ton nom
Parce que Shopify signe tes emails de commande avec un domaine qui n'est pas exactement le tien — et l'alignement strict exige l'exact. Shopify le dit dans sa doc : si ton DMARC « inclut adkim=s ou aspf=s, nous vous recommandons de supprimer ces paramètres ou de les remplacer par adkim=r et aspf=r », parce que « ces paramètres d'alignement stricts peuvent empêcher vos e-mails d'être correctement authentifiés ». Quand DMARC échoue, Shopify réécrit ton adresse de contact en store+123@shopifyemail.com. La correction : retire les deux balises, ou mets-les en r. Tu ne perds rien — le mode relaxé est celui de la quasi-totalité des domaines, et il bloque exactement les mêmes usurpateurs.
Dans notre scan de septembre 2026 sur 368 boutiques Shopify françaises, 2 % avaient un alignement strict. C'est peu, mais c'est toujours la même histoire : quelqu'un a voulu « durcir » DMARC en suivant un exemple trouvé en ligne — souvent l'exemple de Google, v=DMARC1; p=reject; rua=…; adkim=s; aspf=s — et a cassé les emails de sa propre boutique sans le voir.
Ce que « strict » et « relaxé » veulent dire
DMARC ne vérifie pas seulement que SPF ou DKIM passe : il vérifie qu'il passe pour ton domaine. C'est l'alignement. L'email affiche contact@tondomaine.fr en expéditeur ; la signature DKIM, elle, porte un domaine (d=), et le SPF est vérifié sur le domaine de retour. La question est : ce domaine-là est-il « le même » que tondomaine.fr ?
| Mode | Ce qui compte comme aligné | Balise |
|---|---|---|
| Relaxé (par défaut) | tondomaine.fr et tous ses sous-domaines (send.tondomaine.fr, mail.tondomaine.fr…) |
adkim=r, aspf=r, ou rien |
| Strict | tondomaine.fr exactement, rien d'autre |
adkim=s, aspf=s |
Les services d'envoi utilisent presque tous un sous-domaine pour signer ou pour le chemin de retour : c'est ce qui leur permet de gérer les rebonds sans toucher à ta messagerie. Klaviyo signe sur send.tondomaine.fr. Shopify authentifie via des CNAME posés sur des sous-domaines générés pour ta boutique. En relaxé, tout ça est aligné. En strict, rien ne l'est — et ces emails échouent à DMARC alors qu'ils sont parfaitement légitimes.
Comment voir si tu es en strict
- Ton scan ici signale « alignement strict » sur ton DMARC.
- Ta zone DNS : la ligne
_dmarccontientadkim=set/ouaspf=s. - Le symptôme côté client : tes confirmations de commande arrivent depuis une adresse
shopifyemail.com, ou dans Paramètres → Notifications, ton domaine n'apparaît plus comme authentifié.
Si tu n'as ni adkim ni aspf dans ta ligne, tu es déjà en relaxé : ce n'est pas ça. Regarde plutôt si tu n'as pas deux enregistrements _dmarc, l'autre cause fréquente.
La ligne à laisser
| Champ | Valeur |
|---|---|
| Type | TXT |
| Nom | _dmarc |
| Valeur | v=DMARC1; p=none; rua=mailto:TON-ADRESSE@TON-DOMAINE.fr |
Ce que tu dois remplacer : TON-ADRESSE@TON-DOMAINE.fr par une adresse que tu relèves. Et si ta ligne actuelle est en p=quarantine ou p=reject avec des rapports propres, garde ta politique — c'est uniquement adkim=s et aspf=s qu'on retire.
Deux façons équivalentes d'écrire le relaxé : ne rien mettre (c'est la valeur par défaut), ou écrire adkim=r; aspf=r explicitement. On préfère ne rien mettre : moins de texte, moins d'erreurs.
Pour appliquer : modifie la ligne existante (⋮ → Modifier l'entrée chez OVH, icône crayon chez Gandi, Actions → Modifier dans l'admin Shopify). Ne crée pas une deuxième ligne : deux _dmarc casseraient tout autant.
Ce que tu ne perds pas en passant en relaxé
La crainte habituelle : « en relaxé, quelqu'un pourrait envoyer depuis fake.tondomaine.fr et passer ». Non. Pour être aligné en relaxé, l'usurpateur devrait faire passer SPF ou DKIM sur un sous-domaine que tu contrôles — c'est-à-dire publier un enregistrement dans ta zone DNS. S'il peut faire ça, ton DMARC n'est plus le sujet. Le relaxé n'ouvre aucune porte à quelqu'un qui n'a pas déjà tes clés.
Ce qui protège vraiment, c'est la politique (p=quarantine, puis p=reject), atteinte en lisant tes rapports. L'alignement strict n'ajoute pas de protection utile à une PME ; il ajoute des pannes.
Combien de temps avant que l'expéditeur revienne
- Dans ta zone : immédiat. Sur Internet : jusqu'à 24 h chez OVH et Shopify, quelques minutes à 3 h chez Gandi.
- Côté Shopify : l'état du domaine peut mettre « jusqu'à 48 heures » à se rafraîchir dans Paramètres → Notifications.
Questions fréquentes
Faut-il écrire adkim=r et aspf=r, ou simplement les retirer ?
Les deux reviennent au même : le relaxé est la valeur par défaut de DMARC quand la balise est absente. Shopify accepte l'une ou l'autre option (« supprimer ces paramètres ou les remplacer par adkim=r et aspf=r »). Retirer les balises donne une ligne plus courte, donc moins de risque de faute de frappe.
Le mode relaxé est-il moins sûr que le mode strict ?
Pas pour une boutique. En relaxé, un usurpateur devrait faire passer SPF ou DKIM sur un sous-domaine que tu contrôles, donc publier dans ta zone DNS. La protection réelle vient de la politique p=quarantine puis p=reject, pas de l'alignement strict, qui casse surtout tes propres outils.
Klaviyo a-t-il aussi besoin de l'alignement relaxé ?
Oui. Klaviyo signe tes relances sur un sous-domaine d'envoi dédié (send.tondomaine.fr), aligné avec ton domaine racine uniquement en mode relaxé. En strict, Shopify et Klaviyo échouent tous les deux : tes emails de commande sont réécrits, tes relances partent en indésirable.