Aller au contenu principal
Xsec

Alias mail, reprenez le contrôle de vos courriels

Publié le 11 min de lecture

Mis à jour le

Partie 1 sur 3
Dans cette série23 min de lecture au total
  1. Alias mail, reprenez le contrôle de vos courriels
  2. Réduire sa surface d'attaque sur Discord
  3. Liens utiles pour la vie privée et la sécurité

Un alias mail est une adresse publique que vous communiquez à la place de la vraie. Un service de relais reçoit le courrier envoyé à cette adresse et le transfère vers la boîte que vous consultez réellement, si bien que l’expéditeur n’apprend jamais où le message atterrit. Comme chaque alias est jetable et indépendant, une fuite, une revente de données ou une vague de spam reste confinée à une seule adresse que vous pouvez désactiver sans toucher au reste de votre identité.

La plupart des gens traitent leur adresse mail comme un numéro de téléphone : une valeur, donnée à tout le monde, impossible à changer sans douleur. Cette adresse unique devient la clé de jointure qui relie votre banque, vos forums, vos comptes marchands et toutes les fuites qui les ont touchés. Un alias casse ce lien. Cet article explique comment fonctionnent les alias au niveau du protocole, du relais de transfert aux réponses par reverse-alias et à l’authentification qui garde le courrier transféré hors du dossier spam, puis énonce clairement ce que le modèle protège et ce qu’il ne protège pas.

Comment fonctionne un alias mail

Un alias n’est pas une seconde boîte. C’est une règle de routage hébergée par un Mail Transfer Agent (MTA), le logiciel qui accepte et relaie le courrier, exploité par un fournisseur d’alias comme SimpleLogin (propriété de Proton) ou Addy.io (ex-AnonAddy). Le fournisseur publie un enregistrement Mail Exchanger (MX), l’entrée du Domain Name System qui désigne le serveur responsable du courrier d’un domaine, de sorte que tout message adressé à un alias est d’abord livré à son relais, pas à vous.

De là, le relais applique une correspondance : shop@votrealias.com transfère vers votre vraie boîte, news@votrealias.com transfère au même endroit, et ainsi de suite. Une seule boîte privée se cache derrière de nombreuses adresses publiques. Les alias existent sous deux formes. Les alias créés individuellement sont enregistrés à l’avance via l’application ou l’extension du fournisseur. Un domaine catch-all accepte n’importe quelle partie locale à la volée : avec *@votredomaine.com pointé vers le relais, vous pouvez inventer random-2026@votredomaine.com sur la page de paiement et cela fonctionne immédiatement, sans enregistrement préalable.

Schéma technique
LE CYCLE DE VIE D'UN ALIAS: Une seule boîte réelle se cache derrière des adresses publiques jetables que vous créez et retirez à volonté.ALIAS MAIL · PLUSIEURS ADRESSES, UNE BOÎTELE CYCLE DE VIE D'UN ALIASUne seule boîte réelle se cache derrière des adresses publiques jetables que vous créez et retirez à volonté.CRÉER → UTILISER → RETIRERPOURQUOI LA CORRESPONDANCE COMPTEune carte1 · CRÉERNouvel aliaspar service ou catch-all2 · DONNERCommuniquer l'aliasjamais la vraie adresse3 · RECEVOIRLe relais transfèrevers une boîte4 · DÉTECTERLe spam arrivevous savez d'où5 · RETIRERDésactiver l'aliasle spam s'arrête en amontISOLATIONN alias, une boîteune fuite n'est pas toutATTRIBUTIONAlias traceurrévèle qui a venduRÉVOCABLETuer une adresseles autres fonctionnentCRÉER PAR SERVICE · UNE SEULE BOÎTE · REPÉRER LA FUITE · RÉVOQUER UNE ADRESSE · GARDER LE RESTE
Cycle de vie conceptuel d'un alias. Les fonctions exactes dépendent du fournisseur de relais et du forfait.Lecture du schémaLisez la ligne du haut de gauche à droite. Vous créez un alias unique par service et le communiquez à la place de votre vraie adresse. Le relais transfère chaque alias vers une boîte unique. Quand un alias reçoit du spam, vous savez exactement quel service a fui l'adresse et vous le désactivez sans toucher aux autres.

La valeur du modèle réside dans la correspondance elle-même. Comme chaque service reçoit sa propre adresse, une fuite s’auto-attribue : si shop@votrealias.com reçoit soudain du spam de casino, vous savez quelle entreprise a vendu ou perdu vos données, et vous pouvez révoquer cette seule adresse pendant que tous les autres alias continuent de fonctionner.

Le chemin de transfert, étape par étape

Quand quelqu’un écrit à votre alias, le message ne voyage pas directement vers vous. Il suit le relais à travers une courte séquence de transformations qu’une conversation Simple Mail Transfer Protocol (SMTP), le protocole qui déplace le courrier entre serveurs, rend possible.

Schéma technique
CE QU'UN RELAIS FAIT D'UN MESSAGE TRANSFÉRÉ: Le relais reçoit le courrier de votre alias, réécrit les en-têtes de routage, puis livre à votre boîte cachée.CHEMIN ENTRANT · DE L'EXPÉDITEUR À VOTRE BOÎTECE QU'UN RELAIS FAIT D'UN MESSAGE TRANSFÉRÉLe relais reçoit le courrier de votre alias, réécrit les en-têtes de routage, puis livre à votre boîte cachée.ENTRANT : COURRIER ADRESSÉ À VOTRE ALIASCE QUI CHANGE VRAIMENT DANS LE MESSAGEappliqueEXPÉDITEURUn serviceécrit à l'aliasENREGISTREMENT MXDomaine aliaspointe vers le relaisMTA RELAISReçoit le mailune correspondanceRÉÉCRITUREPose Reply-Toreverse-alias ajoutéCHIFFRERPGP vers vousoptionnelVOTRE BOÎTEVraie boîtereste cachéeENVELOPPEMAIL FROM = relaislaisse SPF passer en avalEN-TÊTESFrom conservéReply-To = reverse-aliasCONTRÔLEDésactiver ou supprimerle courrier futur tombeMX VERS LE RELAIS · RÉÉCRITURE D'ENVELOPPE · REVERSE-ALIAS POSÉ · PGP OPTIONNEL · VRAIE BOÎTE CACHÉE
Chemin entrant simplifié à travers le MTA de relais d'alias.Lecture du schémaUn expéditeur écrit à votre alias. Le MX de son domaine pointe vers le relais, qui reçoit le message. Avant de livrer, le relais réécrit l'expéditeur d'enveloppe vers son propre domaine et place un reverse-alias en Reply-To, en chiffrant éventuellement le corps vers votre clé PGP. Le message n'atteint qu'ensuite votre vraie boîte, que l'expéditeur ne voit jamais.

Le relais ne se contente pas de copier le message. Il faut comprendre deux identités présentes dans tout courriel pour voir pourquoi. L’expéditeur d’enveloppe, l’adresse donnée dans la commande SMTP MAIL FROM, contrôle les rebonds et l’authentification ; il est invisible pour le lecteur. L’en-tête From, la ligne d’expéditeur visible, est ce que votre client mail affiche. Lorsque le relais transfère, il réécrit l’expéditeur d’enveloppe vers son propre domaine (pour que l’authentification en aval puisse passer, comme l’explique la section suivante) tout en préservant l’en-tête From d’origine afin que vous voyiez toujours qui vous a écrit. Il pose aussi un en-tête Reply-To pointant vers un reverse-alias, l’adresse de retour qui rend possibles les réponses anonymes.

Si vous l’avez activé, le relais peut aussi chiffrer le message avec Pretty Good Privacy (PGP), le standard de chiffrement de courriel à clé publique, à l’aide de votre clé publique avant le transfert. Les fournisseurs qui le font ne stockent rien de lisible : SimpleLogin chiffre chaque message entrant vers votre clé pour que seule votre clé privée puisse l’ouvrir, et Addy.io propose la même option OpenPGP par destinataire. Vous ne donnez au relais que votre clé publique, jamais la privée.

Répondre sans exposer votre adresse

Le transfert règle le courrier entrant. Les réponses sont la moitié la plus délicate : une réponse naïve depuis votre boîte partirait directement de votre vraie adresse et anéantirait tout l’intérêt. Le reverse-alias existe précisément pour l’éviter.

Schéma technique
RÉPONDRE SANS RÉVÉLER VOTRE BOÎTE: Votre réponse voyage vers un reverse-alias par contact ; le relais la réécrit pour qu'elle vienne de votre alias.CHEMIN SORTANT · LE REVERSE-ALIASRÉPONDRE SANS RÉVÉLER VOTRE BOÎTEVotre réponse voyage vers un reverse-alias par contact ; le relais la réécrit pour qu'elle vienne de votre alias.RÉPONSE : DE VOTRE BOÎTE VERS L'EXPÉDITEURPROPRIÉTÉS DU REVERSE-ALIASémetVOUSCliquer répondredans votre boîteDESTINATAIREReverse-aliasra+hex@relaisMTA RELAISVérifie le proprioenveloppe = votre boîteRÉÉCRITUREFrom = aliasvraie adresse retiréeDESTINATAIREExpéditeur d'originene voit que l'aliasPAR CONTACTUn par expéditeurcréé au premier mailAUTHENTIFIÉVous seul l'utilisezlié à votre boîteEN CLAIRRéponse non PGPle chiffrement couvre l'entrantADRESSE PAR CONTACT · RÉSERVÉE AU PROPRIÉTAIRE · FROM RÉÉCRIT · VRAIE ADRESSE RETIRÉE · RÉPONSE EN CLAIR
Flux de réponse par reverse-alias. L'expéditeur d'origine ne voit jamais que l'alias.Lecture du schémaÀ l'arrivée d'un courrier, le relais crée un reverse-alias propre à cet expéditeur. Répondre depuis votre boîte envoie en réalité vers le reverse-alias. Le relais vérifie que l'expéditeur d'enveloppe est bien votre boîte, réécrit le From vers votre alias, retire votre vraie adresse, puis livre à l'expéditeur d'origine.

Le mécanisme est décrit dans la documentation reverse-alias de SimpleLogin : quand vous répondez au courriel, vous répondez en réalité au reverse-alias, et SimpleLogin envoie ensuite le courriel depuis votre alias en gardant votre vraie boîte cachée. Un reverse-alias est créé automatiquement pour chaque contact qui écrit à l’un de vos alias, et il ressemble à une adresse aléatoire telle que ra+abcdef123456@simplelogin.co ou, en option, à une adresse qui inclut le contact, comme contact_at_example_com_xyz@simplelogin.co.

Deux propriétés le rendent sûr. Il est par contact, donc un reverse-alias ne joint jamais qu’un seul correspondant. Et il est lié au propriétaire : le relais n’accepte un message vers un reverse-alias que si l’expéditeur d’enveloppe est l’une de vos boîtes vérifiées, si bien qu’un inconnu qui devinerait l’adresse ne peut pas l’utiliser pour envoyer du courrier en votre nom.

AvertissementVotre réponse circule en clair jusqu'au relais

Le chiffrement PGP protège en général la seule direction entrante, c’est-à-dire le courrier qui arrive dans votre boîte. Quand vous répondez via un reverse-alias, votre message atteint le relais non chiffré, y est réécrit, puis envoyé. Considérez que le relais peut lire tout ce que vous faites transiter par lui, et n’utilisez pas une réponse par alias pour un contenu qui doit rester confidentiel de bout en bout.

Délivrabilité : pourquoi le transfert est difficile

Le transfert entre en conflit avec les règles anti-usurpation modernes, et comprendre pourquoi explique la plupart des problèmes de livraison d’alias. Trois mécanismes protègent le domaine d’un expéditeur. Le Sender Policy Framework (SPF), défini dans la RFC 7208, liste les adresses IP autorisées à envoyer du courrier pour un domaine. DomainKeys Identified Mail (DKIM), RFC 6376, attache une signature cryptographique au message. Domain-based Message Authentication, Reporting and Conformance (DMARC), RFC 7489, indique aux destinataires quoi faire quand SPF ou DKIM échoue et, surtout, exige un alignement entre l’identité authentifiée et le domaine From visible.

Schéma technique
POURQUOI LE TRANSFERT EXIGE UN RELAIS SOIGNÉ: Un transfert naïf échoue au SPF ; un bon relais réécrit l'enveloppe et resigne pour que DMARC reste aligné.DÉLIVRABILITÉ · SPF, DKIM, DMARCPOURQUOI LE TRANSFERT EXIGE UN RELAIS SOIGNÉUn transfert naïf échoue au SPF ; un bon relais réécrit l'enveloppe et resigne pour que DMARC reste aligné.UN TRANSFERT NAÏF CASSE LE SPFCE QUE FAIT UN BON RELAISle rôle du relaisORIGINEshop.com envoieSPF et DKIM validesTRANSFERTLe relais renvoienouvelle IP émettriceCONTRÔLE SPFIP non autoriséeenveloppe encore shop.comRÉSULTATDMARC peut rejeterperdu ou en spamSRSRéécrit l'enveloppeMAIL FROM = relaisDKIMLe relais resigneson propre domaineALIGNEMENTDMARC s'aligneau domaine du relaisLIVRÉAtteint la boîtepas en spamSPF VÉRIFIE L'IP · LE TRANSFERT LA CHANGE · SRS RÉÉCRIT L'ENVELOPPE · DKIM RESIGNE · DMARC S'ALIGNE
Comportement de SPF, DKIM et DMARC sur un message transféré, simplifié.Lecture du schémaLe SPF autorise l'IP émettrice pour le domaine d'enveloppe. Quand un relais transfère, l'IP émettrice change ; garder l'enveloppe d'origine fait donc échouer le SPF à votre boîte. Un bon relais réécrit l'enveloppe avec SRS et resigne en DKIM sur son propre domaine, si bien que DMARC trouve une identité alignée et le message est livré au lieu d'être rejeté.

Voici le problème. Le SPF compare l’IP de connexion au domaine d’enveloppe. Quand le relais transfère, l’IP de connexion est désormais celle du relais, pas celle de l’expéditeur d’origine : si le relais garde l’enveloppe d’origine, le SPF échoue à votre boîte. La solution est le Sender Rewriting Scheme (SRS), qui réécrit l’expéditeur d’enveloppe dans le domaine du relais (une forme du type SRS0=hash=horodatage=origine.com=user@relais.com) pour que le SPF évalue une IP que le relais contrôle. DKIM se comporte différemment : une signature survit à un transfert simple car elle couvre le contenu du message, mais elle se brise dès que le relais modifie le corps, par exemple en ajoutant un pied de page, d’où le fait qu’un relais soigné resigne le message sous son propre domaine. Résultat : DMARC trouve une identité alignée (celle du relais) et livre le message au lieu de le rejeter. Certains écosystèmes utilisent aussi l’Authenticated Received Chain (ARC), RFC 8617, qui permet à un transitaire d’attester des résultats d’authentification qu’il a vus avant la réécriture.

À retenir en pratique : la délivrabilité d’un alias dépend du fournisseur qui doit bien gérer le SRS et la resignature DKIM. Un fournisseur qui le fait bien atterrit dans la boîte de réception ; un relais mal configuré ou auto-hébergé qui l’omet atterrit en spam.

Le plus-adressage n’est pas un vrai alias

Un raccourci courant est le sous-adressage, décrit dans la RFC 5233 comme l’ajout d’une étiquette +detail à la partie locale : vous+shop@gmail.com est toujours livré à vous@gmail.com. Cela ressemble à un alias mais échoue comme outil de confidentialité pour deux raisons. D’abord, l’adresse de base figure telle quelle dans la chaîne : quiconque reçoit vous+shop@gmail.com peut retirer l’étiquette et retrouver vous@gmail.com, ce qui annule l’isolation que l’alias est censé fournir. Ensuite, de nombreux formulaires d’inscription rejettent purement le caractère +, ce n’est donc même pas fiable. Un vrai alias masque totalement la destination ; une étiquette plus ne fait que l’annoter.

Avantages

  • Une fuite chez un service n’expose pas votre adresse principale, seulement une adresse jetable.
  • Votre vraie adresse reste inconnue des destinataires, et vous détenez de nombreuses adresses faciles à gérer plutôt qu’une seule.
  • N’importe quel alias peut être désactivé ou supprimé dès qu’il attire du spam.
  • Le catch-all permet d’inventer des adresses sur votre domaine sans les préenregistrer.
  • Un alias peut se démultiplier vers plusieurs boîtes à la fois, comme une petite liste de diffusion.
  • Extensions de navigateur et gestionnaires de mots de passe génèrent des alias à la volée ; ProtonPass intègre SimpleLogin directement.

Inconvénients

  • Vous dépendez du relais : s’il tombe, le transfert s’arrête et le courrier peut rebondir.
  • Le relais voit chaque message qui transite par lui, il devient donc un point de confiance unique (PGP protège le contenu, pas les métadonnées).
  • Les forfaits gratuits plafonnent l’envoi, la bande passante et le nombre d’alias (Addy.io en particulier).
  • Les pièces jointes sont en général limitées à environ 25 Mo ; pour des fichiers plus gros, utilisez un service comme SwissTransfer.

Ce qu’un alias protège, et ce qu’il ne protège pas

Un alias est un outil de routage et de cloisonnement, pas une cape d’anonymat. Garder la frontière explicite évite d’accorder une confiance excessive.

EnjeuCe que l’alias faitCe qu’il ne fait pas
Secret de la vraie adresseMasque votre boîte aux expéditeurs derrière une adresse de transfertNe la masque pas au relais, qui doit savoir où livrer
Isolation spam et fuitesConfine une fuite à une adresse révocable et nomme la sourceN’empêche pas la fuite : l’alias était tout de même exposé
Confidentialité du contenuPGP entrant optionnel chiffrant le courrier vers votre cléNe chiffre pas vos réponses, les objets (en général) ni les métadonnées
DisponibilitéPermet de retirer une adresse grillée instantanémentAjoute une dépendance : une panne du relais arrête votre courrier
Liaison d’identitéCasse l’adresse unique partagée qui relie vos comptesN’anonymise pas ce que vous écrivez, ni ne protège d’une réquisition au fournisseur

Lu dans son ensemble, un alias augmente le coût de votre profilage et vous donne un coupe-circuit par relation. Il ne rend pas votre courrier anonyme, et il déplace la confiance vers l’exploitant du relais au lieu de la supprimer.

Choisir un fournisseur

SimpleLoginAddy
Aperçu des fonctions de SimpleLoginAperçu des fonctions d'Addy.io

SimpleLogin offre le jeu de fonctions le plus large, a été racheté par Proton et est inclus pour les abonnés Proton. Addy.io est une solide alternative, entièrement open source sous AGPL-3.0 et auto-hébergeable via Docker sur une pile Laravel et Postfix si vous préférez exploiter le relais vous-même. Les deux prennent en charge les domaines personnalisés, le catch-all et le PGP par destinataire. L’auto-hébergement supprime le souci de confiance envers un tiers, mais vous rend responsable de la configuration SRS et DKIM qui garde le courrier délivrable.

Les adresses continuent-elles de fonctionner après la fin de mon abonnement ?

SimpleLogin continue d’offrir ses services même après la fin de votre abonnement :

Quand votre abonnement se termine, tous les alias que vous avez créés continuent de fonctionner normalement, en réception comme en envoi. Concrètement :

  • Tous les alias, domaines, répertoires et boîtes que vous avez créés sont conservés et fonctionnent normalement.
  • Vous ne pouvez pas créer de nouveaux alias si vous dépassez la limite du forfait gratuit, soit plus de 10 alias.
  • Comme des fonctions telles que le catch-all ou le répertoire permettent de créer des alias à la volée, ces alias ne peuvent pas être créés automatiquement si vous avez plus de >10 alias.
  • Vous ne pouvez pas ajouter de nouveau domaine, répertoire ni boîte.

Par exemple, si vous avez 100 alias à la fin de votre abonnement, ces 100 alias continueront de recevoir et d’envoyer du courrier normalement. Vous ne >pourrez cependant pas créer de nouveaux alias.

Interface d'un alias mail dans SimpleLogin

RésuméLe modèle en une ligne

Un alias est une adresse publique jetable devant une boîte privée : le relais transfère le courrier entrant, réécrit les réponses via un reverse-alias pour garder votre adresse cachée, et réécrit l’authentification pour que le message atterrisse quand même dans la boîte. Utilisez-le pour cloisonner et révoquer, pas pour croire que le courrier est anonyme.

Références

Utiliser avec une IA

Actions