La solution Blokkus Les offres Demander un devis
FR EN

Passerelle SMTP de protection de messagerie

Comment fonctionne Blokkus

Blokkus se place devant votre messagerie actuelle. Il analyse quelques données techniques de chaque message — jamais le message lui-même — applique les règles que vous avez écrites, et désarme les liens dangereux avant livraison.

Devant votre messagerie, pas à la place

Blokkus est une passerelle SMTP de protection de messagerie. Il agit à la manière d'un firewall sur le flux de messagerie : il protège le flux entrant dans l'entreprise par le canal email, et permet à la direction informatique un contrôle fin de ce flux, comme le fait un firewall réseau.

Vous faites pointer les enregistrements DNS MX de votre domaine internet vers les serveurs Blokkus. Le flux entrant y est analysé selon les règles que vous pilotez, puis remis à votre messagerie. Rien à installer côté utilisateur, rien à migrer, réversible par un simple changement DNS.

Placement de Blokkus devant votre messagerie Le flux entrant arrive d'Internet, traverse Blokkus qui l'analyse et le désarme, puis est remis à votre messagerie et à vos collaborateurs. Internet Enregistrement DNS MX Blokkus Sentinelle analyse · marque · désarme Votre messagerie Microsoft 365 · Google Workspace OVH · Mailo · Gandi · BlueMind ou serveur interne Vos collaborateurs Placement de Blokkus devant votre messagerie Le flux entrant arrive d'Internet, traverse Blokkus qui l'analyse et le désarme, puis est remis à votre messagerie et à vos collaborateurs. Internet Enregistrement DNS MX Blokkus Sentinelle analyse · marque · désarme Votre messagerie Microsoft 365 · Google Workspace OVH · Mailo · Gandi · BlueMind ou serveur interne Vos collaborateurs
Vous faites simplement pointer les enregistrements DNS MX de votre domaine internet vers les serveurs Blokkus. Le flux entrant est analysé, puis remis à votre messagerie actuelle.
  • Aucune migration
  • Rien à installer
  • Réversible par un changement DNS

Blokkus fonctionne avec Microsoft 365, Google Workspace, OVH, Mailo, Gandi, BlueMind ou un serveur interne, et n'en dépend d'aucun.

Blokkus fonctionne seul, ou avec une autre solution de protection sur le même flux : les traitements s'enchaînent, Blokkus se plaçant généralement en amont de la chaîne.

Les trois composants et la boucle de décision

  • Sentinelle

    Agent SMTP et première ligne de défense. Elle reçoit le flux, extrait les données techniques, applique les règles, classifie, marque, désarme et relaie.

  • Citadelle

    Organe central de management. Elle détient et code les règles de sécurité, pilote les autres composants et produit la supervision.

  • Page Protect

    Interface de protection de l'utilisateur final. Elle intercepte les clics sur les liens, informe et permet le signalement.

Architecture fonctionnelle de Blokkus Le message entrant est traité par la Sentinelle. Le courrier de confiance est remis directement, le courrier suspect voit ses liens détournés vers la Page Protect. L'utilisateur signale, une personne habilitée arbitre, et la Citadelle met les règles à jour. Message entrant Sentinelle extraction · règles · décision Message de confiance marqué comme fiable Page Protect liens détournés utilisateur informé Vos collaborateurs DSI / RSSI arbitre Citadelle détient le jeu de règles signale ou propose règles mises à jour Architecture fonctionnelle de Blokkus Le message entrant est traité par la Sentinelle. Le courrier de confiance est remis directement, le courrier suspect voit ses liens détournés vers la Page Protect. L'utilisateur signale, une personne habilitée arbitre, et la Citadelle met les règles à jour. Message entrant Sentinelle extraction · règles · décision Message de confiance marqué comme fiable Page Protect liens détournés Vos collaborateurs DSI / RSSI arbitre Citadelle détient le jeu de règles signale ou propose
Les trois composants dialoguent par API. La Citadelle détient et distribue le jeu de règles ; la Sentinelle et la Page Protect l'appliquent et lui remontent les événements. L'utilisateur contribue à la sécurité sans en être le décideur : il signale, une personne habilitée tranche, et la décision peut facilement devenir une règle.

Quatre états, et ce qu'ils déclenchent

Blokkus attribue à chaque message entrant l'un de quatre états. L'état détermine ce que l'utilisateur voit et ce qui arrive aux liens du message. La gradation n'est pas figée : vous décidez, état par état, du degré de protection appliqué.

Les quatre états de classification, vus dans la boîte de réception À gauche, l'objet d'un email tel qu'il arrive dans la boîte de réception, précédé de sa pastille de couleur. À droite, le statut attribué par Blokkus et l'action appliquée aux liens du message : liens actifs pour un message de confiance, redirection optionnelle pour un message douteux ou indésirable, redirection et blocage pour un message malveillant. Exemple d'objet d'email reçu Statut attribué et action de protection, pilotés dans Blokkus Facture 2026-0142 Votre expert-comptable De confiance Les liens restent actifs Votre document est prêt Expéditeur inconnu Douteux Vigilance ordinaire redirection des liens optionnelle Offre spéciale cette semaine Liste de diffusion Indésirable Liens redirigés vers la Page Protect — optionnel Votre accès va être suspendu Service client Malveillant Liens redirigés et bloqués plusieurs mécanismes de déblocage Les quatre états de classification, vus dans la boîte de réception À gauche, l'objet d'un email tel qu'il arrive dans la boîte de réception, précédé de sa pastille de couleur. À droite, le statut attribué par Blokkus et l'action appliquée aux liens du message : liens actifs pour un message de confiance, redirection optionnelle pour un message douteux ou indésirable, redirection et blocage pour un message malveillant. Objet reçu Statut et action de protection Facture 2026-0142 Votre expert-comptable De confiance Les liens restent actifs Votre document est prêt Expéditeur inconnu Douteux Vigilance ordinaire redirection des liens optionnelle Offre spéciale cette semaine Liste de diffusion Indésirable Liens redirigés vers la Page Protect — optionnel Votre accès va être suspendu Service client Malveillant Liens redirigés et bloqués plusieurs mécanismes de déblocage
La pastille est ajoutée dans le sujet du message. Elle est visible sur tous les clients de messagerie — ordinateur, téléphone, webmail — sans aucune installation, ni pour la direction informatique ni pour vos collaborateurs.
De confiance
Déclencheur Expéditeur qualifié dans votre réseau de confiance, contrôles techniques conformes. Les liens Restent actifs.
Douteux
Déclencheur Expéditeur inconnu, ou signaux techniques incohérents sans caractérisation d'attaque. Les liens Vigilance ordinaire — redirection vers la Page Protect optionnelle.
Indésirable
Déclencheur Sollicitation non souhaitée, caractérisée par vos règles. Les liens Redirection vers la Page Protect — optionnelle.
Malveillant
Déclencheur Signaux caractérisés d'attaque : divergence d'expéditeur, domaine hors réseau de confiance, échec d'authentification. Les liens Redirigés vers la Page Protect et bloqués — plusieurs mécanismes de déblocage restent possibles.

Un message douteux n'est pas traité comme une attaque. C'est ce qui évite l'effet le plus coûteux d'une protection trop brutale : l'utilisateur qui cesse de faire attention parce que tout est signalé de la même façon.

Le marquage est un paramètre, état par état. Une organisation qui ne souhaite aucune altération de ses messages le configure elle-même.

La Page Protect : ce que voit l'utilisateur, ce qu'il peut faire

Quand un collaborateur clique sur un lien d'un message qualifié, il n'atteint pas la cible. Il arrive sur la Page Protect, une page de votre organisation qui lui dit ce qui a été détecté et pourquoi ce message a reçu cet état.

Ce que la page affiche

  1. L'état attribué au message, avec le même code couleur que dans la boîte de réception.
  2. Le motif de la qualification : ce qui a été constaté, en termes compréhensibles.
  3. La destination réelle du lien, avant tout clic.

Ce que l'utilisateur peut faire

  1. Se débloquer — par un code ou par un lien. Vous décidez si ce déblocage est autonome ou soumis au contrôle de la direction informatique.
  2. Signaler un faux positif — un correspondant légitime qualifié à tort.
  3. Signaler un message dangereux passé au travers.

Un signalement remonte à la personne habilitée que vous avez désignée. Elle tranche. Sa décision devient une règle dans la Citadelle, qui vaut ensuite pour toute l'organisation. Le signalement d'un utilisateur profite donc à tous les autres.

Sur l'auto-déblocage

Le mécanisme est sous votre contrôle : c'est vous qui décidez s'il est autonome ou soumis à validation. La distinction compte, parce qu'un auto-déverrouillage laissé à l'utilisateur sans garde-fou est une faiblesse connue de certaines protections — un attaquant peut s'en servir.

Le double objectif : réduire la charge de la direction informatique, qui n'est plus sollicitée à chaque doute, et impliquer l'utilisateur, qui contribue sans devenir décideur.

Blokkus ne bloque pas. Il délivre, marque et désarme.

Un message indésirable ou malveillant est délivré. Il est marqué avant même l'ouverture, dans le sujet et les en-têtes, et les liens vers des cibles malveillantes sont détournés vers la Page Protect. La décision est prise et le message désarmé avant livraison.

  • Aucune perte de courrier légitime.

  • Aucune quarantaine à administrer.

  • Aucune décision laissée à un utilisateur non informé.

Le marquage est un paramètre. Un client qui ne souhaite aucune altération de ses messages le configure lui-même dans la Citadelle.

Les quatre couches analysées

Blokkus n'analyse que quelques données techniques d'un message, jamais le message lui-même. Nous n'extrayons du message que les éléments strictement nécessaires à l'analyse technique ; nous n'en prélevons ni n'en conservons la substance.

  1. Connexion — adresse IP émettrice, reverse DNS, cohérence du pointage, chiffrement du transport, géolocalisation.
  2. Enveloppe et en-têtes — SPF, DKIM, DMARC, divergence entre expéditeur affiché et expéditeur réel, chaîne de routage.
  3. Structure du corps — domaines présents dans les liens, structure du document, encodages.
  4. Structure des pièces jointes — type MIME, nom de fichier, extension, taille, imbrication.

Ces éléments ne contiennent aucun mot, aucune phrase, aucun thème. Uniquement des faits vérifiables et reproductibles.

Les quatre couches analysées dans un message Chaque message est décomposé en quatre couches — connexion, enveloppe et en-têtes, structure du corps, structure des pièces jointes — dont sont extraites uniquement des données techniques. Un message 1 Connexion IP émettrice · reverse DNS · chiffrement · géolocalisation 2 Enveloppe et en-têtes SPF · DKIM · DMARC · expéditeur affiché ≠ expéditeur réel 3 Structure du corps domaines des liens · structure du document · encodages 4 Structure des pièces jointes type MIME · nom · extension · taille · imbrication Un vecteur de données techniques aucun mot, aucune phrase, aucun thème Les quatre couches analysées dans un message Chaque message est décomposé en quatre couches — connexion, enveloppe et en-têtes, structure du corps, structure des pièces jointes — dont sont extraites uniquement des données techniques. Un message 1 Connexion IP émettrice · reverse DNS chiffrement · géolocalisation 2 Enveloppe et en-têtes SPF · DKIM · DMARC expéditeur affiché ≠ réel 3 Structure du corps domaines des liens structure · encodages 4 Structure des pièces jointes type MIME · nom · extension taille · imbrication Un vecteur de données techniques aucun mot, aucune phrase, aucun thème
Blokkus n'analyse que quelques données techniques d'un message, jamais le message lui-même. Nous n'extrayons que les éléments strictement nécessaires à l'analyse technique ; nous n'en prélevons ni n'en conservons la substance.

Ce que nous ne faisons jamais

  • Nous n'interprétons jamais le sens du texte et ne recherchons aucun mot-clé.
  • Vous décidez des types de pièces jointes que votre organisation accepte de recevoir : nous lisons le type, le nom, l'extension, la taille et l'imbrication, et appliquons votre politique.
  • Nous ne conservons pas le contenu du message.
  • Aucun contenu ne sort de notre infrastructure : ni vers un tiers, ni vers une intelligence artificielle, ni vers une base de réputation externe.

Blokkus traite la légitimité de l'expéditeur et la conformité technique du message. Il s'articule avec les protections de poste et de serveur déjà en place dans votre organisation.

Vous écrivez votre politique de sécurité

La décision n'est pas un score. C'est une règle : une condition nommée, une conséquence que vous choisissez. Le même message, avec les mêmes règles, produit toujours la même décision — et la règle déclenchée vous est restituée.

Une condition nommée, une conséquence que vous choisissez Chaque règle énonce une condition vérifiable, et la conséquence appliquée est choisie par le client : ne pas dégrader, dégrader en indésirable, ou dégrader en malveillant. SI · une condition nommée SPF en échec Pays d'origine Domaine absent du réseau de confiance ALORS · une conséquence que vous choisissez Ne pas dégrader Dégrader en indésirable Dégrader en malveillant Une condition nommée, une conséquence que vous choisissez Chaque règle énonce une condition vérifiable, et la conséquence appliquée est choisie par le client : ne pas dégrader, dégrader en indésirable, ou dégrader en malveillant. SI · une condition nommée SPF en échec Pays d'origine Domaine absent du réseau de confiance ALORS · une conséquence que vous choisissez Ne pas dégrader Dégrader en indésirable Dégrader en malveillant
Le même message, avec le même jeu de règles, produit toujours la même décision — et la règle déclenchée vous est restituée. Aucun score de probabilité.
Condition
« SPF en échec », « pays d'origine », « domaine absent du réseau de confiance ».
Conséquence, à votre main
Ne pas dégrader, dégrader en indésirable, dégrader en malveillant.

Sans score de probabilité

La décision ne repose sur aucun score de probabilité. Un moteur statistique doit être réentraîné pour évoluer ; un jeu de règles se modifie et s'applique immédiatement.

Le réseau de confiance

Principe
Vous qualifiez les entités et les domaines avec lesquels vous correspondez : banque, expert-comptable, fournisseur, assureur, collectivité. Le pilotage s'exerce à quatre niveaux — entités, domaines, expéditeurs, destinataires.
Granularité
Une entité peut émettre depuis plusieurs domaines, chacun qualifié séparément. La confiance est attachée à l'organisation, tout en restant vérifiable domaine par domaine.
Liens du corps
Les domaines autorisés à apparaître dans les liens sont eux aussi déclarés. Cela ferme un cas qu'aucun contrôle d'authentification ne rattrape : un message réellement envoyé par un correspondant légitime, mais porteur d'un lien vers un domaine qu'il n'utilise jamais.
Détection positive
Au-delà d'écarter le dangereux, le courrier sain d'un expéditeur qualifié est marqué comme fiable. La charge du doute disparaît sur l'essentiel du flux.
Rôle de l'utilisateur
L'utilisateur contribue, il ne décide pas : il signale ou propose, seul un administrateur valide.

Ce que vous voyez de votre flux, et ce que vous en recevez

La plupart des organisations ignorent le volume réel de leur flux entrant, son origine géographique et la part de messages indésirables ou dangereux qu'il contient. Blokkus documente cet angle mort, message par message.

Ce que la console restitue en temps réel

  1. Le volume du flux entrant, son origine géographique, la répartition des qualifications.
  2. L'historique message par message, avec le motif de chaque qualification et la règle déclenchée.
  3. Les actions de vos utilisateurs : demandes de déblocage, signalements de faux positifs.
  4. La gestion des exceptions, au niveau de l'entité, du domaine, de l'expéditeur ou du destinataire.

Ce que vous recevez sans le demander

  1. Un rapport périodique de synthèse envoyé par email — détections, volumes, actions des utilisateurs — à la fréquence que vous choisissez. Aucune connexion à l'interface n'est nécessaire.
  2. Le même rapport au format PDF, diffusable en interne.

Ce que chacun y trouve

Direction informatique
Un outil de pilotage quotidien : ce qui est arrivé, pourquoi, et ce que les utilisateurs en ont fait.
Direction générale
Une mesure de l'exposition réelle et de son évolution — un instrument de mesure, pas un rapport technique.

Où la solution fonctionne, vous le choisissez

  • SaaS mutualisé

    En datacenter souverain français. Vous êtes souverain sur vos règles de sécurité.

  • Serveur dédié

    En datacenter. Vous êtes souverain sur vos règles, et sur l'isolement de votre traitement.

  • On-Premise

    Chez vous. Vous êtes souverain sur vos règles, sur l'implantation physique et logique, et sur votre politique de conservation.

L'accès au code

En déploiement On-Premise, vous disposez d'un accès en lecture complet au code source qui traite votre flux. Vous ne faites pas confiance à une déclaration : vous vérifiez.

La mise en service

Le branchement technique se compte en minutes pour l'offre d'entrée, en une à deux heures pour l'offre complète. Une installation dédiée ou On-Premise demande davantage de temps, selon votre contexte.

La souveraineté ne se déclare pas, elle se vérifie. Les six critères que nous vous invitons à appliquer à tous vos fournisseurs — nous compris — sont publiés en page d'accueil.

Voir la grille de souveraineté

Vous êtes revendeur ou prestataire de services managés

Blokkus s'administre pour plusieurs organisations depuis une console unique. Une entité mère et ses entités filles partagent un même réseau de confiance : c'est la structure des groupes multi-entités, des organismes de mutualisation et des prestataires qui gèrent plusieurs clients.

  • Une interface unique pour administrer l'ensemble de vos clients, sans changer d'outil.

  • Un reporting périodique diffusable à vos couleurs.

  • Rien à installer chez vos clients : un changement d'enregistrement MX suffit, et il est réversible.

Vous envisagez de distribuer Blokkus ?

Blokkus, le rempart pour protéger vos emailset soulager vos collaborateursCliquer ici pour savoir pourquoi une meilleure gestion du flux email soulage vos collaborateurs et votre IT.

Vous souhaitez évaluer une mise en oeuvre adaptée à votre contexte ? Échangeons.

Demander un devis Pas encore équipé ? Contactez-nous.