Email
Email

A modern blog built with Payload CMS, Next.js, and shadcn/ui.

RSS FeedSitemap

Explore

  • Blog
  • Actualités
  • Statistiques
  • Auteurs

Categories

  • Hiring & Team Building
  • Email Campaign Strategy
  • Email Design & Templates
  • Email Compliance & Legal
  • Email Deliverability & Best Practices
  • Career Development
  • Email Strategy for Finance & Professional Services
  • Email Marketing Metrics

Latest articles

  • Comment recruter un spécialiste en email marketing22 juil. 2026
  • Modèles de Campagnes Email: Prêts à l'Emploi22 juil. 2026
  • Modèles Canva pour Email Marketing: Concevoir Vite, Convertir Plus22 juil. 2026
  • Modèles d'Email Marketing pour Franchises22 juil. 2026

Popular topics

  • #Specialist Skills
  • #Team Building
  • #Templates
  • #Canva
  • #Advanced Strategies
  • #multi-location businesses
  • #Marketing Regulations
  • #Lead Follow-Up
  • #iCloud Email
  • #Marketing Management
  • #Product Launch
  • #Electrician Marketing
  • #statistics
  • #Budget-Friendly
  • #Free Resources
  • #Miami businesses

Stay in the loop

Join 2,000+ readers. Unsubscribe anytime.

Subscribe
Email

© 2026 Email. Tous droits réservés.

SitemapRSS
HomeActualitésConférence Tech Tokyo: l'authentification email absente malgré les mandats 2026
Email Deliverability

Conférence Tech Tokyo: l'authentification email absente malgré les mandats 2026

Un audit révèle que SusHi Tech Tokyo 2026 ne dispose pas de SPF, DKIM, DMARC malgré les mandats mondiaux d'application. Plus de 750 startups exposées aux risques d'usurpation.

J

James Chen

27 avril 2026

5 min de lecture
Share:
#Compliance#DMARC#B2B Email
Illustration for industry_trend: Tokyo Tech Conf Lacks Email Auth Amid 2026 Mandates

Restez informé

Get the latest posts delivered straight to your inbox. No spam, unsubscribe anytime.

Le plus grand salon des startups d'Asie, qui se tiendra du 27 au 29 avril à Tokyo Big Sight, accueille 770 expositions et attend 60 000 visiteurs. Pourtant, le domaine qui l'organise ne possède aucun enregistrement SPF, DKIM ou DMARC, le laissant entièrement vulnérable aux attaques par usurpation d'identité au moment précis où les mandats mondiaux d'authentification email se renforcent. Selon un audit d'infrastructure publié par mkultraman (Substack), cela ne résulte pas d'une simple négligence récente : un sous-traitant sans DMARC en 2025 aurait pu être excusable, mais la même faille persiste en 2026, après la demande formelle du ministère japonais des Affaires intérieures et de la Communication en septembre, après la ratification de la loi de défense cyber active en mai 2025, et après l'annonce par Yahoo Japon de ses exigences d'authentification de l'expéditeur, cela « relève d'une tout autre catégorie ».

Une faille très visible dans un événement très visible

La gouverneure de Tokyo, Yuriko Koike, a inauguré officiellement SusHi Tech Tokyo 2026 ce matin à Tokyo Big Sight, renforçant l'ambition de Tokyo de devenir l'une des villes les plus favorables aux startups au monde et positionnant l'événement comme pilier central de la stratégie d'innovation à long terme du gouvernement métropolitain de Tokyo. Quand 60 000 visiteurs convergeront vers Tokyo Big Sight du 27 au 29 avril, les chiffres affichés sont impressionnants : 750 exposants startup, 151 sessions, des responsables locaux de 49 pays.

Ce qui reste invisible de l'extérieur, c'est que le domaine de l'événement manque de la couche la plus élémentaire de protection de l'identité email. Si ce travail n'a pas été réalisé, ce n'est pas parce qu'il est techniquement difficile. Selon l'audit, c'est tout simplement parce que personne ne l'exige. Il n'existe aucune clause d'approvisionnement imposant DMARC pour les sous-domaines d'événement .lg.jp.

Les enjeux dépassent largement les organisateurs de la conférence. Les arnaques au compromission de messagerie professionnelle (BEC) sont devenues de plus en plus sophistiquées : l'analyse des menaces email de VIPRE révèle que 51 % de tous les emails frauduleux sont des attaques BEC, 82 % impliquant l'usurpation d'identité et 40 % ciblant spécifiquement les PDG. Un domaine d'événement largement connu sans authentification constitue un appât idéal pour les attaquants cherchant à atteindre les boîtes de réception des investisseurs, partenaires et startups du réseau de la conférence.

Les agences homologues appliquent ce que la conférence ignore

Le contraste avec d'autres entités gouvernementales japonaises est flagrant. Un audit de la NISC, l'agence japonaise de cybersécurité nationale qui définit les normes de sécurité commune pour tout le gouvernement, montre qu'elle utilise v=DMARC1; p=quarantine; adkim=s; aspf=s avec des rapports agrégés configurés. L'Agence nationale de la police du Japon a identifié DMARC comme un contrôle significatif contre la fraude par email et collabore activement avec les agences partenaires pour promouvoir l'adoption au plus haut niveau d'application, une politique p=reject qui ordonne aux serveurs de messagerie de bloquer les emails non authentifiés.

Le ministère japonais de l'Économie, du Commerce et de l'Industrie (METI) a demandé aux sociétés de cartes de crédit d'implémenter DMARC dans le cadre du programme 3D Secure plus large du Japon, et a étendu des exigences similaires aux fabricants de semi-conducteurs, intégrant DMARC dans les conditions de transaction pour combattre l'usurpation email et protéger l'intégrité de la chaîne d'approvisionnement.

Une collectivité municipale homologue du même pays fonctionne avec p=reject en production. La barre technique est au ras du sol. Comme le souligne l'audit mkultraman : « Si la ville qui accueille la conférence sur la technologie durable ne peut pas maintenir une posture d'authentification email pour la conférence elle-même, la marque fait plus de travail que l'exploitation ».

Ce qu'un manque de DMARC signifie réellement pour les exposants

Pour les 700 startups, responsables marketing et équipes de croissance participant à SusHi Tech Tokyo, l'absence d'authentification crée un risque commercial direct. Sans DMARC configuré, un criminel pourrait envoyer une fausse facture depuis une adresse email utilisant le domaine de la conférence, et cet email pourrait effectivement arriver dans la boîte de réception d'un client. Avec les protocoles appropriés en place, ce faux email est bloqué avant que quiconque ne le voie.

L'érosion de la réputation du domaine et de l'adresse IP causée par les défaillances d'authentification déborde et impacte les emails transactionnels et opérationnels, pas seulement les communications marketing. Pour les startups qui ont assuré des réunions ou signé des accords de suivi lors de l'événement, les attaques par usurpation exploitant le domaine de la conférence pourraient intercepter la correspondance post-événement au pire moment.

Un domaine sans SPF, DKIM et DMARC n'est plus simplement un risque de délivrabilité : c'est une découverte d'audit.

Le contexte des mandats mondiaux

En 2026, DMARC est devenu une exigence standard pour les organisations envoyant des emails en masse, et les principaux fournisseurs de boîtes de réception exigent désormais SPF et DKIM pour les expéditeurs d'emails en masse. Les exigences DMARC s'appliquent désormais aux expéditeurs en masse envoyant 5 000 emails ou plus par jour depuis Google et Yahoo, avec une application plus stricte à partir de 2026.

Selon le rapport de menaces 2026 de Cloudflare, 46 % de tous les emails ne passent pas la validation DMARC, illustrant le volume considérable de trafic non authentifié qui circule toujours dans les systèmes mondiaux. Le domaine SusHi Tech contribue à cette statistique malgré l'exploitation dans un environnement réglementaire où les régulateurs demandent explicitement une action.

Pour être juste, l'audit mkultraman compare l'événement à ses homologues internationaux, et le tableau est mitigé : VivaTech à Paris fonctionne avec p=quarantine et DKIM via Google et Brevo ; Slush à Helsinki utilise p=none avec signalement Cloudflare et quatre sélecteurs DKIM. Le Web Summit est également non protégé. CES est en mode surveillance uniquement. Le problème n'est pas unique à Tokyo, mais Tokyo est celle qui se positionne comme modèle de gouvernance urbaine avant-gardiste en technologie.

La solution est minimaliste

Le chemin vers la conformité élémentaire n'est pas complexe. Commencez avec p=none et collectez 30 à 60 jours de données de rapport, corrigez les lacunes concernant les expéditeurs légitimes, puis passez à p=quarantine. Après 30 autres jours, passez à p=reject. Ajoutez la signature DKIM en cours de route. Durée totale : trois mois. Coût d'exploitation total : négligeable. Effort total : un ticket de carnet de commandes.

Pour les propriétaires d'entreprises et les responsables marketing participant ou suivant l'événement, l'audit est aussi un rappel d'effectuer la même vérification sur votre propre domaine avant que quelqu'un d'autre ne le fasse pour vous. Les étapes immédiates pour toute organisation sont de passer la politique de domaine à p=reject, ou au moins p=quarantine, pour tous les domaines qui envoient des emails. Un gouvernement municipal organisant la plus grande conférence technologique d'Asie a moins d'excuses que la plupart.

Pas encore de commentaires. Soyez le premier !

Laisser un commentaire

Comments are reviewed before publishing.

Breaking

Actualités connexes

Illustration for new_technology: Apple Fixes Hide My Email Leak After 1-Year Delay
Email Deliverability22 juil. 2026 6 min

Apple corrige la faille de Masquer mon adresse après plus d'un an d'attente

Apple a corrigé une vulnérabilité vieille d'un an dans Masquer mon adresse qui exposait les vraies adresses via les journaux de spam. Ce correctif tardif soulève des préoccupations quant à la fiabilité de la délivrabilité.

RRachel Torres
Illustration for new_technology: Gmail's New RETVec AI Boosts Spam Detection by 38%
Email Deliverability22 mai 2026 6 min

Le nouvel IA RETVec de Gmail améliore la détection des spams de 38%

Google a déployé RETVec, un filtre anti-spam alimenté par l'IA qui détecte les spams obfusqués, améliorant la détection de 38% tout en réduisant les faux positifs de 19,4%. Voici ce que les professionnels du marketing par email doivent savoir.

RRachel Torres
Illustration for new_technology: IETF Publishes RFC 9989 DMARC Standard in May 2026
Email Deliverability22 mai 2026 6 min

L'IETF publie la norme RFC 9989 DMARC en mai 2026

L'IETF a officiellement publié RFC 9989 en mai 2026, promouvant DMARC au statut de Standard proposé. Cette mise à jour améliore la prévention de l'usurpation d'identité et l'authentification des emails avec une terminologie clarifiée et une protection renforcée des sous-domaines.

JJames Chen
HomeActualitésConférence Tech Tokyo: l'authentification email absente malgré les mandats 2026
Email Deliverability

Conférence Tech Tokyo: l'authentification email absente malgré les mandats 2026

Un audit révèle que SusHi Tech Tokyo 2026 ne dispose pas de SPF, DKIM, DMARC malgré les mandats mondiaux d'application. Plus de 750 startups exposées aux risques d'usurpation.

J

James Chen

27 avril 2026

5 min de lecture
Share:
#Compliance#DMARC#B2B Email
Illustration for industry_trend: Tokyo Tech Conf Lacks Email Auth Amid 2026 Mandates

Restez informé

Get the latest posts delivered straight to your inbox. No spam, unsubscribe anytime.

Le plus grand salon des startups d'Asie, qui se tiendra du 27 au 29 avril à Tokyo Big Sight, accueille 770 expositions et attend 60 000 visiteurs. Pourtant, le domaine qui l'organise ne possède aucun enregistrement SPF, DKIM ou DMARC, le laissant entièrement vulnérable aux attaques par usurpation d'identité au moment précis où les mandats mondiaux d'authentification email se renforcent. Selon un audit d'infrastructure publié par mkultraman (Substack), cela ne résulte pas d'une simple négligence récente : un sous-traitant sans DMARC en 2025 aurait pu être excusable, mais la même faille persiste en 2026, après la demande formelle du ministère japonais des Affaires intérieures et de la Communication en septembre, après la ratification de la loi de défense cyber active en mai 2025, et après l'annonce par Yahoo Japon de ses exigences d'authentification de l'expéditeur, cela « relève d'une tout autre catégorie ».

Une faille très visible dans un événement très visible

La gouverneure de Tokyo, Yuriko Koike, a inauguré officiellement SusHi Tech Tokyo 2026 ce matin à Tokyo Big Sight, renforçant l'ambition de Tokyo de devenir l'une des villes les plus favorables aux startups au monde et positionnant l'événement comme pilier central de la stratégie d'innovation à long terme du gouvernement métropolitain de Tokyo. Quand 60 000 visiteurs convergeront vers Tokyo Big Sight du 27 au 29 avril, les chiffres affichés sont impressionnants : 750 exposants startup, 151 sessions, des responsables locaux de 49 pays.

Ce qui reste invisible de l'extérieur, c'est que le domaine de l'événement manque de la couche la plus élémentaire de protection de l'identité email. Si ce travail n'a pas été réalisé, ce n'est pas parce qu'il est techniquement difficile. Selon l'audit, c'est tout simplement parce que personne ne l'exige. Il n'existe aucune clause d'approvisionnement imposant DMARC pour les sous-domaines d'événement .lg.jp.

Les enjeux dépassent largement les organisateurs de la conférence. Les arnaques au compromission de messagerie professionnelle (BEC) sont devenues de plus en plus sophistiquées : l'analyse des menaces email de VIPRE révèle que 51 % de tous les emails frauduleux sont des attaques BEC, 82 % impliquant l'usurpation d'identité et 40 % ciblant spécifiquement les PDG. Un domaine d'événement largement connu sans authentification constitue un appât idéal pour les attaquants cherchant à atteindre les boîtes de réception des investisseurs, partenaires et startups du réseau de la conférence.

Les agences homologues appliquent ce que la conférence ignore

Le contraste avec d'autres entités gouvernementales japonaises est flagrant. Un audit de la NISC, l'agence japonaise de cybersécurité nationale qui définit les normes de sécurité commune pour tout le gouvernement, montre qu'elle utilise v=DMARC1; p=quarantine; adkim=s; aspf=s avec des rapports agrégés configurés. L'Agence nationale de la police du Japon a identifié DMARC comme un contrôle significatif contre la fraude par email et collabore activement avec les agences partenaires pour promouvoir l'adoption au plus haut niveau d'application, une politique p=reject qui ordonne aux serveurs de messagerie de bloquer les emails non authentifiés.

Le ministère japonais de l'Économie, du Commerce et de l'Industrie (METI) a demandé aux sociétés de cartes de crédit d'implémenter DMARC dans le cadre du programme 3D Secure plus large du Japon, et a étendu des exigences similaires aux fabricants de semi-conducteurs, intégrant DMARC dans les conditions de transaction pour combattre l'usurpation email et protéger l'intégrité de la chaîne d'approvisionnement.

Une collectivité municipale homologue du même pays fonctionne avec p=reject en production. La barre technique est au ras du sol. Comme le souligne l'audit mkultraman : « Si la ville qui accueille la conférence sur la technologie durable ne peut pas maintenir une posture d'authentification email pour la conférence elle-même, la marque fait plus de travail que l'exploitation ».

Ce qu'un manque de DMARC signifie réellement pour les exposants

Pour les 700 startups, responsables marketing et équipes de croissance participant à SusHi Tech Tokyo, l'absence d'authentification crée un risque commercial direct. Sans DMARC configuré, un criminel pourrait envoyer une fausse facture depuis une adresse email utilisant le domaine de la conférence, et cet email pourrait effectivement arriver dans la boîte de réception d'un client. Avec les protocoles appropriés en place, ce faux email est bloqué avant que quiconque ne le voie.

L'érosion de la réputation du domaine et de l'adresse IP causée par les défaillances d'authentification déborde et impacte les emails transactionnels et opérationnels, pas seulement les communications marketing. Pour les startups qui ont assuré des réunions ou signé des accords de suivi lors de l'événement, les attaques par usurpation exploitant le domaine de la conférence pourraient intercepter la correspondance post-événement au pire moment.

Un domaine sans SPF, DKIM et DMARC n'est plus simplement un risque de délivrabilité : c'est une découverte d'audit.

Le contexte des mandats mondiaux

En 2026, DMARC est devenu une exigence standard pour les organisations envoyant des emails en masse, et les principaux fournisseurs de boîtes de réception exigent désormais SPF et DKIM pour les expéditeurs d'emails en masse. Les exigences DMARC s'appliquent désormais aux expéditeurs en masse envoyant 5 000 emails ou plus par jour depuis Google et Yahoo, avec une application plus stricte à partir de 2026.

Selon le rapport de menaces 2026 de Cloudflare, 46 % de tous les emails ne passent pas la validation DMARC, illustrant le volume considérable de trafic non authentifié qui circule toujours dans les systèmes mondiaux. Le domaine SusHi Tech contribue à cette statistique malgré l'exploitation dans un environnement réglementaire où les régulateurs demandent explicitement une action.

Pour être juste, l'audit mkultraman compare l'événement à ses homologues internationaux, et le tableau est mitigé : VivaTech à Paris fonctionne avec p=quarantine et DKIM via Google et Brevo ; Slush à Helsinki utilise p=none avec signalement Cloudflare et quatre sélecteurs DKIM. Le Web Summit est également non protégé. CES est en mode surveillance uniquement. Le problème n'est pas unique à Tokyo, mais Tokyo est celle qui se positionne comme modèle de gouvernance urbaine avant-gardiste en technologie.

La solution est minimaliste

Le chemin vers la conformité élémentaire n'est pas complexe. Commencez avec p=none et collectez 30 à 60 jours de données de rapport, corrigez les lacunes concernant les expéditeurs légitimes, puis passez à p=quarantine. Après 30 autres jours, passez à p=reject. Ajoutez la signature DKIM en cours de route. Durée totale : trois mois. Coût d'exploitation total : négligeable. Effort total : un ticket de carnet de commandes.

Pour les propriétaires d'entreprises et les responsables marketing participant ou suivant l'événement, l'audit est aussi un rappel d'effectuer la même vérification sur votre propre domaine avant que quelqu'un d'autre ne le fasse pour vous. Les étapes immédiates pour toute organisation sont de passer la politique de domaine à p=reject, ou au moins p=quarantine, pour tous les domaines qui envoient des emails. Un gouvernement municipal organisant la plus grande conférence technologique d'Asie a moins d'excuses que la plupart.

Pas encore de commentaires. Soyez le premier !

Laisser un commentaire

Comments are reviewed before publishing.

Breaking

Actualités connexes

Illustration for new_technology: Apple Fixes Hide My Email Leak After 1-Year Delay
Email Deliverability22 juil. 2026 6 min

Apple corrige la faille de Masquer mon adresse après plus d'un an d'attente

Apple a corrigé une vulnérabilité vieille d'un an dans Masquer mon adresse qui exposait les vraies adresses via les journaux de spam. Ce correctif tardif soulève des préoccupations quant à la fiabilité de la délivrabilité.

RRachel Torres
Illustration for new_technology: Gmail's New RETVec AI Boosts Spam Detection by 38%
Email Deliverability22 mai 2026 6 min

Le nouvel IA RETVec de Gmail améliore la détection des spams de 38%

Google a déployé RETVec, un filtre anti-spam alimenté par l'IA qui détecte les spams obfusqués, améliorant la détection de 38% tout en réduisant les faux positifs de 19,4%. Voici ce que les professionnels du marketing par email doivent savoir.

RRachel Torres
Illustration for new_technology: IETF Publishes RFC 9989 DMARC Standard in May 2026
Email Deliverability22 mai 2026 6 min

L'IETF publie la norme RFC 9989 DMARC en mai 2026

L'IETF a officiellement publié RFC 9989 en mai 2026, promouvant DMARC au statut de Standard proposé. Cette mise à jour améliore la prévention de l'usurpation d'identité et l'authentification des emails avec une terminologie clarifiée et une protection renforcée des sous-domaines.

JJames Chen