Délivrabilité

Le forced TLS et les connexions chiffrées expliqués

Le forced TLS signifie que votre e-mail n'est envoyé ou reçu que via une connexion chiffrée, sinon pas du tout. TLS est la norme qui chiffre la connexion entre deux serveurs de messagerie, afin que personne ne puisse lire en chemin. « Forced » veut dire : pas de chiffrement, pas de livraison. Ainsi, votre message reste protégé pendant le transport, sans que vous ayez quoi que ce soit à configurer.

Par l'équipe Mailflux Publié le

Aperçu des messages envoyés avec leur statut de livraison

Qu'est-ce que le forced TLS ?

TLS (Transport Layer Security) est la norme de sécurité qui chiffre une connexion, la même technique qui rend possible le petit cadenas dans votre navigateur. Pour l'e-mail, TLS protège la connexion entre les serveurs de messagerie et entre votre appareil et votre serveur de messagerie, afin que le contenu ne soit pas lisible en chemin pour qui intercepte la connexion.

Normalement, TLS est « opportuniste » : si le chiffrement réussit, tant mieux ; s'il échoue, le message passe parfois quand même en clair. Le forced TLS supprime cette porte dérobée : s'il n'y a pas de connexion chiffrée valide, le courrier n'est pas livré. La certitude avant le confort, donc. Pour en savoir plus sur le chiffrement au sens large, lisez l'e-mail chiffré : ce qui est possible et ce qui ne l'est pas.

Pourquoi une connexion chiffrée compte

Par défaut, l'e-mail voyage à travers plusieurs serveurs et réseaux. Sans chiffrement, c'est comme une carte postale : quiconque a la carte en main en chemin peut la lire. Ce n'est pas un risque théorique sur des réseaux publics ou partagés, où le trafic est relativement facile à intercepter. TLS glisse cette carte postale dans une enveloppe fermée pour la partie du trajet entre les serveurs.

Pour qui travaille avec des données personnelles, ce n'est pas un détail. Le RGPD demande des mesures techniques appropriées lors du traitement de données personnelles, et une connexion chiffrée en fait partie des bases. Sur la communauté security.nl, quelqu'un l'a bien résumé : avec le forced TLS, l'e-mail est tout à fait utilisable pour des données personnelles de base. C'est exact comme règle empirique, à condition de comprendre ce que TLS protège et ne protège pas. Pour la question de ce que vous pouvez précisément envoyer par e-mail, voyez les données personnelles par e-mail et le RGPD. En cas de doute, consultez un spécialiste.

Comment ça fonctionne

TLS protège la connexion, pas le message stocké. Voici comment cela se passe en pratique.

  1. Votre serveur d'envoi établit une connexion avec le serveur destinataire et propose d'utiliser TLS.
  2. Les deux serveurs échangent des certificats et établissent un tunnel chiffré.
  3. Le message voyage à travers ce tunnel : illisible en chemin pour qui regarde.
  4. À l'arrivée, il est de nouveau déchiffré et stocké sur le serveur du destinataire.

Avec le forced TLS, une exigence stricte s'ajoute : si l'étape 2 échoue, votre serveur refuse d'envoyer le message au lieu de le transmettre sans protection. Vous échangez donc un petit risque de retard contre la certitude que rien ne quitte votre serveur en clair.

Notez que le message est bel et bien stocké en clair sur le serveur final. TLS protège uniquement le trajet, pas la destination. Qui a accès à la boîte mail elle-même voit le contenu ; d'autres mesures s'en chargent, comme un mot de passe fort et la vérification en deux étapes. Le chiffrement du transport et la protection des accès sont donc deux couches différentes dont vous avez besoin toutes les deux.

Important à comprendre : il s'agit de chiffrement du transport, pas de chiffrement de bout en bout. TLS protège le message pendant qu'il est en chemin entre les serveurs. Sur les serveurs eux-mêmes, le courrier est stocké de façon lisible, et le destinataire doit également prendre en charge TLS. Si vous voulez que seul le destinataire final puisse lire, vous avez besoin d'une couche de chiffrement distincte ; cette différence est expliquée dans l'e-mail chiffré.

La distinction entre « opportuniste » et « forced » est en pratique la plus importante. Le TLS opportuniste tente de chiffrer, mais retombe discrètement, en cas de problème, sur du trafic en clair, sans que vous le remarquiez. C'est précisément ce repli qu'un attaquant peut provoquer. Le forced TLS ferme cette issue : pas de connexion sécurisée valide signifie pas de livraison. Vous obtenez donc une certitude au lieu d'un « ça passe la plupart du temps ».

À quoi faire attention

  • TLS ≠ bout en bout. Il protège le trajet entre les serveurs, pas le stockage qui suit. Pour des pièces vraiment confidentielles, un chiffrement supplémentaire peut être nécessaire.
  • Les deux parties doivent participer. Si le serveur destinataire ne prend pas en charge TLS, le forced TLS bloque la livraison. C'est sûr, mais cela peut retarder la remise.
  • Il ne régit pas l'accès. Le chiffrement en chemin ne dit rien sur qui peut accéder à la boîte mail. Combinez-le donc avec une forte protection des accès comme la 2FA.
  • Les certificats doivent être valides. Un certificat expiré ou erroné rompt la connexion chiffrée.
  • C'est en grande partie le travail du fournisseur. En tant qu'utilisateur, vous configurez rarement TLS vous-même ; cela fait partie d'un environnement de messagerie bien conçu.

Un arbitrage pratique est celui entre la sécurité et la certitude de remise. Un forced TLS strict protège au maximum, mais peut bloquer le courrier vers des destinataires sans TLS. Pour la plupart de la correspondance professionnelle, ce n'est pas un problème, car les acteurs sérieux prennent en charge TLS. Si vous travaillez avec des données sensibles, la protection pèse plus lourd que le rare désagrément. C'est exactement le genre de choix que vous pouvez confier à un fournisseur qui configure l'environnement selon des normes modernes.

Et chez Mailflux

Chez Mailflux, votre e-mail tourne sur une infrastructure configurée selon des normes modernes, avec des connexions chiffrées (TLS) entre votre appareil et nos serveurs et lors du transport des messages. Ainsi, votre courrier reste protégé en chemin sans que vous ayez à bricoler quoi que ce soit.

Vous obtenez un e-mail professionnel sur votre propre domaine, hébergé en Europe et conforme au RGPD, avec un filtrage par apprentissage automatique contre le spam, le phishing et les logiciels malveillants, antivirus, antispam et antimalware par défaut, des sauvegardes automatiques et la vérification en deux étapes en option. Un tarif clair par boîte mail, facturé annuellement, avec la base de sécurité proprement assurée.

Prêt à démarrer ?

E-mail professionnel sur votre propre domaine, hébergé en Europe et conforme au RGPD. Demandez votre boîte mail sans engagement.

Faire une demande

FAQ

Questions fréquentes

Le forced TLS est-il la même chose que le chiffrement de bout en bout ?

Non. Le forced TLS chiffre la connexion sur laquelle voyage votre courrier, afin que personne ne puisse lire en chemin. Le chiffrement de bout en bout chiffre le contenu lui-même, afin que seul le destinataire final puisse le lire, y compris sur le serveur. TLS est une sécurité du transport ; pour le contenu le plus sensible, une couche supplémentaire est nécessaire.

L'e-mail avec forced TLS est-il assez sûr pour des données personnelles ?

Pour des données personnelles de base, une connexion chiffrée est une mesure de base importante. Le RGPD demande une sécurité appropriée, et cela dépend de la sensibilité des données. Pour les catégories particulières, comme les données de santé, davantage peut être nécessaire. En cas de doute, consultez un spécialiste.

Dois-je configurer le forced TLS moi-même ?

Généralement pas en tant qu'utilisateur. TLS et son caractère imposé font partie d'un environnement de messagerie bien conçu et sont gérés par votre fournisseur. En pratique, vous ne le remarquez guère, sauf que vos messages ne sont envoyés et reçus que sur des connexions sécurisées.