Mail Merge
Tutorials

Comment tracer des e-mails : un guide pratique étape par étape

Apprenez à tracer des e-mails avec des méthodes pratiques pour lire les en-têtes, vérifier les adresses IP et valider SPF, DKIM et DMARC. Inclut des exemples pour Gmail et Outlook.

ÉM
Équipe Mail Merge for Gmail
#email tracing#email headers#SPF DKIM DMARC#Gmail tracking#email analytics
Comment tracer des e-mails : un guide pratique étape par étape

La plupart des conseils sur la façon de tracer des e-mails posent mal la question. Les gens parlent comme si tracer signifiait découvrir l’adresse physique d’une personne, mais c’est rarement ce que le message peut prouver. En pratique, le traçage d’e-mail est un diagnostic de légitimité et de routage, et les preuves les plus utiles résident généralement dans l’en-tête complet, la chaîne Received et les résultats d’authentification qui vous indiquent si le message était autorisé à parler au nom du domaine dont il prétend provenir.

Ce changement de perspective est important car la ligne Expéditeur visible est facile à falsifier, et l’emplacement de l’expéditeur est souvent masqué par une infrastructure de messagerie partagée. Ce que vous pouvez généralement apprendre, cependant, c’est si le message a suivi un chemin crédible, s’il a passé les contrôles d’identité et si votre propre courrier sortant est correctement mesuré après avoir quitté la boîte de réception. Ce sont ces questions qui distinguent le traçage utile des conjectures.

Une infographie intitulée Ce que signifie réellement tracer un e-mail, illustrant les processus de diagnostic entrant et de suivi des e-mails sortants.

Ce que signifie réellement tracer un e-mail

Tracer un e-mail n’est pas la même chose que trouver l’emplacement physique de l’expéditeur. La meilleure façon d’y penser est de considérer deux tâches distinctes : le diagnostic entrant et le suivi sortant. Le diagnostic entrant demande si un message provient réellement de qui il prétend être, tandis que le suivi sortant demande ce qui s’est passé après l’envoi d’une campagne.

La légitimité d’abord, l’emplacement ensuite

Le nom de l’expéditeur visible peut être décoratif. Ce qui compte, c’est le chemin technique dans l’en-tête, car le traçage d’un e-mail commence généralement par l’en-tête complet du message, car cet en-tête enregistre l’itinéraire que le message a emprunté via les serveurs de messagerie et peut exposer l’adresse IP d’origine ou du serveur (guide de traçage d’e-mail de Surfshark). Cet itinéraire est utile lorsque vous vérifiez l’usurpation d’identité, le courrier transféré, l’abus de relais ou un saut suspect qui ne correspond pas au reste de la chaîne.

Règle pratique : si le message semble étrange, commencez par les contrôles d’identité, pas par la géolocalisation. Un itinéraire crédible compte plus qu’une ville devinée.

Beaucoup de contenus sur le traçage promettent plus que ce que les données peuvent faire. Le courrier moderne transite souvent par des systèmes partagés, donc le signal le plus fiable n’est souvent pas l’adresse IP d’une personne, mais la combinaison de SPF, DKIM, DMARC et la chaîne Received. Les pages d’aide de Gmail orientent les utilisateurs vers Afficher l’original pour la vue brute de l’en-tête, ce qui vous indique à quel point l’en-tête est central pour toute enquête sérieuse (support Gmail).

Quand devez-vous tracer et quand devez-vous suivre

Si vous enquêtez sur un message entrant suspect, vous recherchez des indices d’authenticité et de routage. Si vous envoyez des campagnes, vous recherchez des signaux d’engagement comme les ouvertures, les clics, les réponses et les conversions. Ce sont des flux de travail différents, et les mélanger conduit les gens à poursuivre les mauvaises preuves.

La plupart des lecteurs n’ont besoin que de l’un de ces chemins :

  • Message suspect : inspectez l’en-tête, puis vérifiez l’authentification et l’itinéraire.
  • Campagne envoyée : suivez la livraison et l’engagement après l’envoi.
  • Cas peu clair : utilisez les deux, car un message usurpé et une campagne mal délivrée peuvent échouer de manières similaires.

Cette distinction explique pourquoi ce sujet est plus large que simplement “trouver l’expéditeur”. Il s’agit vraiment de lire le courrier comme un objet technique plutôt que comme un objet visible.

Ouvrir l’en-tête complet dans Gmail et Outlook

Le premier obstacle est simple, mais il piège beaucoup de monde. Les vues standard de la boîte de réception masquent les données dont vous avez besoin, vous devez donc ouvrir l’en-tête complet ou la source du message avant que tout travail de traçage ne soit pertinent. Sans cette étape, vous ne voyez qu’une couche de présentation, pas l’enregistrement de livraison.

Gmail, Outlook web et Outlook bureau

Dans Gmail, le chemin est explicite. Ouvrez le message, cliquez sur le menu déroulant à côté de Répondre, et choisissez Afficher l’original pour voir les données brutes de l’en-tête (aide Gmail de Google). Cette vue brute est l’endroit où se trouvent les champs de routage et d’authentification, pas dans le volet de lecture normal.

Outlook utilise des étiquettes différentes selon l’endroit où vous travaillez. Outlook sur le web expose généralement quelque chose comme Afficher la source du message, tandis qu’Outlook bureau place généralement les données techniques sous Fichier, puis Propriétés, et enfin En-têtes Internet. Le libellé change, mais l’objectif reste le même : révéler les métadonnées de livraison brutes.

À quoi ressemble l’en-tête brut

Un en-tête est du texte brut, pas un rapport poli. Il peut sembler intimidant car il est rempli d’horodatages, de noms de serveurs, de résultats d’authentification et de longues chaînes techniques. Ne vous souciez pas de chaque ligne. Concentrez-vous sur les lignes qui indiquent Received, les verdicts d’authentification et les détails de la source que votre analyseur peut lire plus proprement.

La plupart des gens perdent du temps à essayer d’interpréter chaque ligne à l’œil nu. Collez l’en-tête dans un analyseur et travaillez à partir de la sortie lisible à la place.

C’est le flux de travail. Copiez l’en-tête complet, collez-le dans un analyseur d’en-tête d’e-mail externe et laissez l’outil organiser les champs. Un bon analyseur rend les résultats de l’IP de l’expéditeur, SPF, DKIM et DMARC plus faciles à scanner, ce qui est exactement ce que recommande le guide d’analyse d’en-tête (guide de traçage de Mailbutler).

Une étape de nettoyage pratique

Les en-têtes copiés depuis Outlook peuvent comporter un formatage que certains analyseurs n’aiment pas. Si un collage semble cassé, supprimez le formatage avant de l’analyser. Un collage en texte brut suffit souvent à résoudre les problèmes de fin de ligne et à préserver les lignes de routage réelles.

Lire la chaîne Received comme une carte d’itinéraire

Une fois l’en-tête ouvert, la partie la plus utile est généralement la chaîne Received. Ces lignes vous indiquent où le message s’est déplacé lorsqu’il a traversé les serveurs de messagerie, et c’est ce qui se rapproche le plus d’une carte d’itinéraire pour un e-mail. L’astuce consiste à les lire dans le bon sens.

Un diagramme illustrant la carte d'itinéraire de l'e-mail, retraçant le flux du serveur de l'expéditeur vers votre client de messagerie.

Lire du bas vers le haut

Le chemin est inversé par rapport à ce que les gens attendent. Vous lisez les lignes Received: from du bas vers le haut, car le premier saut digne de confiance se trouve près du bas de la chaîne, pas en haut. C’est la première étape concrète recommandée dans les guides de traçage étape par étape, qui décrivent les lignes Received: from comme le chemin chronologique à travers les serveurs de messagerie avant que le message n’atteigne la boîte de réception (guide de traçage d’e-mail de Tresorit).

Une lecture utile ressemble à ceci :

  1. Commencez par le bas : trouvez le premier saut qui entre dans l’environnement de votre fournisseur.
  2. Remontez : suivez chaque relais jusqu’à atteindre le côté expéditeur.
  3. Vérifiez les anomalies : recherchez un relais inconnu, un délai suspect ou un saut qui ne correspond pas au reste de l’itinéraire.
  4. Croisez les données : comparez le premier saut utile avec les preuves d’authentification avant de lui faire confiance.

Cette séquence est importante car la première IP visible n’est souvent pas l’appareil d’une personne. Il s’agit généralement d’un système de messagerie d’entreprise, d’un fournisseur de webmail ou d’un relais situé devant l’expéditeur. Essayer d’identifier une adresse personnelle à partir de cette ligne est généralement une perte de temps.

Utilisez l’itinéraire, pas la rumeur

Une erreur courante consiste à surévaluer une recherche IP unique. L’itinéraire est plus utile qu’une vague estimation de géolocalisation, surtout lorsque l’infrastructure partagée est impliquée. Si le message provient d’un grand fournisseur ou d’une passerelle d’entreprise, l’IP pointe vers ce système, et non vers l’emplacement physique d’un individu.

Les conseils vidéo peuvent aider lorsque l’en-tête semble dense, surtout si vous apprenez comment les sauts s’assemblent.

Pour le travail sur l’infrastructure adjacente, un examen connexe de la priorité des enregistrements MX aide à expliquer pourquoi le courrier prend souvent le chemin qu’il prend. Le point clé, cependant, est celui-ci : la chaîne de routage est une preuve, pas un localisateur magique.

Décoder les résultats SPF, DKIM et DMARC

Si la chaîne Received est la carte d’itinéraire, SPF, DKIM et DMARC sont les contrôles d’identité. De nombreux guides restent superficiels ici, même si ces signaux vous en disent généralement plus qu’une IP d’origine devinée ne le fera jamais. Un message suspect peut sembler poli et échouer tout de même aux contrôles qui prouvent qu’il était autorisé à utiliser le domaine.

Ce que fait chaque contrôle

SPF demande si le serveur d’envoi était autorisé à envoyer au nom du domaine. DKIM vérifie si le message a été signé d’une manière qui a survécu au transit. DMARC lie ces signaux ensemble et montre si la politique et les règles d’alignement du domaine ont été satisfaites.

C’est la version en langage clair. La conclusion pratique est que ces contrôles vous aident à faire la différence entre un message légitime, un message mal configuré et un message usurpé. L’en-tête peut être analysé avec un analyseur d’en-tête d’e-mail pour rendre les champs bruts lisibles, et l’analyse doit inclure l’adresse IP de l’expéditeur ainsi que les résultats d’authentification tels que SPF, DKIM et DMARC, qui indiquent si le message a réussi ou échoué aux contrôles d’identité (guide de traçage de Mailbutler).

Comment lire la réussite et l’échec sans surréagir

Une réussite est rassurante, mais ce n’est pas toute l’histoire. Un message peut réussir l’authentification et être tout de même malveillant si le compte ou le service de l’expéditeur a été compromis. Un échec est plus sérieux, mais le contexte compte toujours, car le transfert, les plateformes de messagerie et certaines passerelles peuvent modifier le chemin de manières qui compliquent l’interprétation.

L’authentification ne remplace pas le jugement. Elle vous indique si le message est techniquement cohérent avec le domaine revendiqué, et non si le contenu mérite la confiance.

C’est pourquoi je lis toujours l’en-tête dans cet ordre :

  • D’abord, SPF : ce serveur était-il autorisé à envoyer ?
  • Ensuite DKIM : le message a-t-il conservé sa signature cryptographique ?
  • Ensuite DMARC : le domaine et l’identité authentifiée s’alignent-ils ?
  • Enfin, l’itinéraire : la séquence de sauts a-t-elle du sens avec les contrôles ?

Une habitude de triage rapide

Pour un message entrant suspect, ne commencez pas par le nom de l’expéditeur ou la ligne d’objet. Ouvrez l’en-tête, vérifiez le bloc d’authentification, puis inspectez l’itinéraire. Cette séquence est plus rapide que de chercher dans les champs visibles et beaucoup plus difficile à tromper. Si vous avez besoin d’une référence d’alignement plus approfondie, cet aperçu de l’authentification s’adapte naturellement aux champs d’en-tête que vous lisez déjà.

Suivre les e-mails sortants avec des analyses en temps réel

Le traçage compte aussi du côté de l’expéditeur. Une fois qu’un message quitte votre compte, l’analyse d’e-mail montre ce qui s’est passé après la livraison, et c’est une tâche différente de l’analyse d’en-tête. La question passe de “le message a-t-il été usurpé” à “les destinataires l’ont-ils ouvert, cliqué ou répondu”.

Ce que mesure réellement le traçage sortant

L’analyse sortante suit généralement les ouvertures, les clics, les réponses et les conversions, car c’est ainsi que la performance des campagnes est mesurée en pratique. ZoomInfo décrit l’analyse d’e-mail comme la mesure et l’interprétation des données de campagne, ce qui correspond bien à ce cas d’utilisation, puisque l’objectif est de comprendre ce que le destinataire a fait après l’envoi, et non simplement de confirmer qu’un message a quitté le système (guide d’analyse d’e-mail de ZoomInfo).

Ces signaux proviennent généralement d’un pixel de suivi caché pour les ouvertures et de liens redirigés pour les clics. La couche d’analyse transforme ces événements en un statut par message, donc le traçage sortant appartient à la même conversation que la criminalistique des e-mails, même si les mécanismes sont différents.

Comment Mail Merge for Gmail s’intègre dans ce flux de travail

Un exemple concret est Mail Merge for Gmail, qui peut envoyer jusqu’à 1 500 destinataires par jour tout en écrivant des mises à jour de statut comme Envoyé, Ouvert, Cliqué et Répondu dans une feuille de calcul (guide du serveur de messagerie sortant de Mail Merge for Gmail). Cela transforme le suivi en un enregistrement opérationnel ligne par ligne au lieu d’un résumé de campagne vague, et c’est utile lorsque vous devez comparer la réponse d’un destinataire à celle d’un autre.

Un flux typique ressemble à ceci :

  1. Importez les destinataires depuis Google Sheets.
  2. Créez ou choisissez un modèle pour la campagne.
  3. Envoyez et surveillez les changements de statut au fur et à mesure que la campagne se déroule.
  4. Examinez la feuille pour identifier les modèles d’engagement et le timing des suivis.

La valeur n’est pas seulement de savoir qui a ouvert. C’est d’avoir un journal pratique de l’engagement qui peut façonner le prochain message. Si un destinataire n’ouvre jamais, la livraison peut être le problème. S’il ouvre mais ne clique pas, le contenu peut nécessiter du travail. S’il répond, le signal est assez fort pour planifier un suivi humain.

Ce que le traçage sortant ne vous dira pas

Il ne vous dira pas tout sur l’intention. Un pixel peut être bloqué, le suivi des liens peut être supprimé et les données d’ouverture peuvent être incomplètes. C’est pourquoi le traçage sortant doit être traité comme une télémétrie utile, pas comme une vérité absolue. Pour les diagnostics côté expéditeur, le guide du serveur de messagerie sortant de Mail Merge for Gmail correspond à ce type de suivi car la livraison dépend toujours de la façon dont le message se déplace après votre envoi.

Dépannage de deux scénarios de traçage courants

La façon la plus propre de tracer un e-mail est de commencer par un échec réel, puis de lire l’en-tête comme une preuve. Le phishing est un cas. Un message légitime qui finit dans les spams en est un autre. Les mêmes champs cachés comptent dans les deux, mais la conclusion est différente.

Un sosie de banque qui échoue aux contrôles

Un message prétend provenir d’une banque et fait pression sur le lecteur pour qu’il agisse rapidement. La ligne d’expéditeur visible peut sembler assez proche pour passer au premier coup d’œil, mais la vue de la boîte de réception n’est pas l’endroit où s’arrêter. Ouvrez l’en-tête complet, inspectez la chaîne Received, puis vérifiez SPF, DKIM et DMARC.

Si l’itinéraire ne s’aligne pas et que le bloc d’authentification échoue, le message ne mérite aucune confiance. L’image de marque peut sembler convaincante alors que l’en-tête raconte une histoire différente. En pratique, c’est le point où vous le traitez comme usurpé et passez au confinement ou au signalement, selon votre environnement.

Une vraie campagne traitée comme du courrier indésirable

Une campagne de prospection à froid légitime peut toujours atterrir dans les spams même lorsque rien ne semble ouvertement malveillant. Le traçage fonctionne dans l’autre sens dans ce cas. Vous ne prouvez pas la fraude, vous recherchez des frictions de livraison, un alignement d’authentification faible ou une liste qui génère un faible engagement.

Les signaux utiles sont les mêmes que ceux discutés ci-dessus, mais la lecture change. Si l’authentification est faible ou incohérente, corrigez cela en premier. Si l’en-tête et l’itinéraire semblent propres mais que l’engagement est faible, la qualité de la liste et le comportement de réponse comptent plus que le corps du message lui-même. Ce type de traçage fait gagner du temps car vous arrêtez de discuter avec la boîte de réception et commencez à lire les preuves.

Le moyen le plus rapide d’éviter les impasses

Les vues standard de la boîte de réception masquent les données de routage nécessaires au traçage, vous avez donc besoin de la vue source spécifique au fournisseur, telle que Afficher la source, Afficher l’original ou Source du message. Si cela ne répond toujours pas à la question, ouvrez les en-têtes complets pour trouver le chemin réel du message et comparez-le avec la boîte aux lettres qui apparaît dans la ligne de l’expéditeur (guide de traçage de l’AEA Net).

Si l’en-tête n’est pas ouvert, vous devinez encore.

Cela compte encore plus lorsqu’un expéditeur utilise une infrastructure partagée ou un service de transfert. La boîte aux lettres visible peut être innocente, mais les lignes de routage et d’authentification montreront si le courrier s’est comporté comme un message provenant de cette boîte aux lettres devrait le faire.

Confidentialité, lignes juridiques et prochaines étapes intelligentes

Le traçage d’e-mail a des limites réelles, et certaines d’entre elles sont juridiques, pas techniques. Le suivi des ouvertures et des clics peut être utile pour la délivrabilité et les opérations de campagne, mais il touche également au droit à la vie privée, au consentement et à la transparence. Si vous suivez le courrier sortant, vous devez savoir ce qui a été dit à vos destinataires, ce à quoi ils ont consenti et ce que votre juridiction autorise.

Un graphique vert illustrant les limites juridiques et les prochaines étapes intelligentes concernant la confidentialité des e-mails, le RGPD et les réglementations CAN-SPAM.

Où se situe réellement la limite

La limite pratique est simple. Les diagnostics pour les opérations de courrier légitimes sont une chose. La surveillance secrète en est une autre. Les pixels de suivi et le suivi des clics peuvent être acceptables dans certains contextes et restreints dans d’autres, surtout lorsque des règles de consentement et de notification s’appliquent. Les détails juridiques varient selon le régime, vous ne devriez donc pas supposer que parce qu’un outil peut suivre un destinataire, vous êtes libre d’utiliser ces données comme vous le souhaitez.

Pour les personnes qui gèrent le courrier au-delà des frontières, les attentes en matière de confidentialité peuvent être particulièrement délicates. Une lecture complémentaire utile est Conseils essentiels sur la confidentialité pour les expatriés, qui rappelle utilement que la visibilité des données et les règles locales ne s’alignent pas toujours de la même manière dans chaque pays.

Que faire ensuite

Si vous diagnostiquez un courrier entrant suspect, utilisez des contrôles de type traçage uniquement lorsque le message semble douteux. Si vous envoyez depuis votre propre domaine, configurez SPF, DKIM et DMARC et vérifiez que votre courrier sortant réussit ces contrôles. Si vous avez besoin d’un suivi pour les campagnes, choisissez des outils qui respectent la confidentialité et rendent les données de statut utiles plutôt qu’invasives.

Une règle simple tient bien la route en pratique.

Tracez le courrier suspect lorsque vous avez besoin de preuves. Suivez vos propres campagnes lorsque vous avez besoin de commentaires. Ne confondez pas les deux.

La limite du traçage d’e-mail est qu’il peut montrer l’itinéraire, la légitimité et l’engagement, mais pas la vérité au sens humain. Il ne vous dira pas tout sur l’intention, et il n’identifiera pas toujours une personne. Il vous dira, cependant, beaucoup de choses sur le fait qu’un message appartient ou non à l’endroit où il a atterri.


Si vous voulez un moyen pratique d’envoyer des e-mails traçables depuis Gmail tout en gardant le flux de travail dans Google Sheets, Mail Merge for Gmail prend en charge les mises à jour de statut par ligne comme Envoyé, Ouvert, Cliqué et Répondu. C’est utile lorsque vous avez besoin d’un traçage sortant lié à des données de campagne réelles, et non à de simples conjectures.

Prêt à envoyer votre première campagne ?

Installez Mail Merge for Gmail depuis le Google Workspace Marketplace et envoyez gratuitement jusqu'à 50 e-mails personnalisés par jour.

Installer sur Google Workspace