Data

Vérification d'emails en masse : nettoyer sa liste

avatar de Thomas Lucy

Thomas Lucy

27 sept. 2026

À retenir Un vérificateur d'emails en masse fait passer chaque ligne dans une série de contrôles : la forme de l'adresse, les enregistrements de messagerie du domaine, un échange SMTP en direct, la détection des adresses génériques et des domaines jetables. Au bout, un mot par ligne. Ce mot cache beaucoup plus de désordre qu'il n'en montre. Une passe SMTP unique, c'est un échantillon, pas un verdict. Le greylisting répond « revenez plus tard », c'est son principe même (RFC 6647). Gmail répond 421 4.7.28 dès que le volume sort de l'ordinaire. Un serveur accept-all dit oui à tout. Enrow enchaîne plus de 10 vérifications par adresse, avec plusieurs passes SMTP et plusieurs contrôles catch-all depuis des serveurs situés dans des régions différentes. Les lignes que la plupart des outils mettent discrètement à la poubelle, ce sont les catch-all. Étiquetées « risquées », écartées, perdues. Enrow les vérifie et les livre comme valides. Amazon SES place un compte sous surveillance à 5 % de bounce et peut suspendre l'envoi à 10 %. Une liste vérifiée ne s'approche ni de l'un ni de l'autre. Une vérification coûte 0,25 crédit chez Enrow : les 50 crédits gratuits mensuels couvrent donc 200 contrôles.

La vérification d'emails en masse consiste à faire passer un fichier entier dans un outil de contrôle avant qu'une campagne n'y touche. Vous envoyez un CSV, vous le récupérez avec un statut sur chaque ligne, vous supprimez les mauvaises. La plupart des acheteurs s'arrêtent de lire ici. C'est exactement là que l'argent fuit.

Un seul mot pour porter tout ça, c'est beaucoup lui demander. Derrière « valid », il y a un dialogue avec un serveur de messagerie qui a peut-être dit la vérité, peut-être pas. Derrière « risky », il y a un domaine qui répond oui à tout, ce qui n'a rien à voir avec une mauvaise adresse. Et derrière « unknown », il y a très souvent un serveur qui a refusé de parler à la machine venue l'interroger.

Ce qu'un vérificateur d'emails contrôle vraiment

La validation d'une adresse se joue sur six couches. Les deux premières sont rapides et ne coûtent presque rien. C'est sur le reste que les outils se séparent.

1. La syntaxe

La chaîne est-elle une adresse licite. La RFC 5321 §4.5.3.1 pose les bornes : 64 octets pour la partie locale, 255 pour le domaine, 256 pour le chemin complet. Ce contrôle attrape aussi les fautes ennuyeuses qui tuent une ligne : une espace traînante à la fin, .con au lieu de .com.

De la délivrabilité, en revanche, il ne dit rien. postmaster@ sur n'importe quel domaine passe toutes les expressions régulières jamais écrites, et la RFC 5321 oblige toute implémentation SMTP à accepter cette boîte. Parfaitement valide. Parfaitement inutile en prospection.

2. Le domaine et les enregistrements MX

L'outil interroge les enregistrements MX du domaine. Pas d'enregistrement, pas de courrier — sauf que la norme est plus subtile que ça, et qu'un outil sérieux la suit. La RFC 5321 §5.1 le dit : quand la liste des MX revient vide, l'adresse doit être traitée comme si elle était associée à un MX implicite de préférence 0 pointant vers cet hôte. Un domaine sans MX mais avec un enregistrement A qui répond n'est donc pas mort d'office. Les serveurs d'envoi modernes font quand même bouncer ces domaines, ce qui en fait un signal de prudence plutôt qu'un verdict d'invalidité.

3. L'échange SMTP en direct

Le vrai contrôle. L'outil ouvre une connexion vers le serveur destinataire et entame le début d'une livraison : il se présente, annonce un expéditeur, nomme le destinataire avec RCPT TO. Puis il lit la réponse et s'arrête. Rien n'est délivré.

SMTP possède pourtant une commande faite exactement pour ça, VRFY, et elle est inexploitable en pratique. La RFC 5321 §3.5.2 autorise un serveur à répondre 252 — je ne peux pas vérifier, mais j'accepterai et je tenterai la livraison — plutôt que de confirmer quoi que ce soit, et le §7.3 permet à un administrateur de désactiver purement et simplement la commande. La plupart des serveurs publics ont choisi cette option il y a des années. D'où le sondage par RCPT TO et la lecture des codes de réponse.

Deux familles de codes comptent (RFC 5321 §4.2.1). Une réponse en 5yz est définitive : on ne réessaie pas. Une réponse en 4yz est temporaire : on réessaie plus tard. Le 550 5.1.1 de Gmail est la réponse honnête d'une boîte morte, « The email account that you tried to reach does not exist. » Son 452 4.2.2 signale une boîte pleine — un humain bien vivant avec une messagerie encombrée, pas une adresse invalide.

Un outil qui lit un 4yz comme invalide se trompe. Le lire comme valide est une erreur tout aussi grosse. Savoir traiter cette ambiguïté, c'est l'essentiel du métier.

4. Les adresses génériques

sales@, support@, info@, abuse@, webmaster@. Réelles, joignables, et normalisées depuis 1997 par la RFC 2142, Mailbox Names for Common Services, Roles and Functions. Elles aboutissent dans une boîte partagée que plusieurs personnes lisent. Ou que personne ne lit.

Les outils les signalent à part, sous le statut role, parce que « ça arrive » et « ça sert » sont deux questions distinctes. Une adresse générique est bel et bien valide. C'est aussi le chemin le plus court vers une plainte pour spam quand le message a été écrit pour une personne nommée.

5. Les domaines jetables

Les services de boîte temporaire, ceux qu'on utilise pour attraper un essai gratuit. Ici, la détection repose sur une liste noire, pas sur un protocole, et la référence publique de fait est le dépôt disposable-email-domains. Ses mainteneurs sont directs sur la limite de l'exercice : ils ne peuvent pas garantir que tous ces domaines soient encore jetables aujourd'hui. Décisif sur un formulaire d'inscription. Beaucoup moins en prospection B2B.

6. La détection des catch-all

L'outil propose au serveur une adresse qui ne peut absolument pas exister. Si elle est acceptée elle aussi, c'est que le domaine accepte tout, et que sa réponse sur votre vraie adresse ne valait rien. C'est cette couche qui décide de la part de votre liste qui survit.

Pourquoi deux outils ne disent pas la même chose sur la même adresse

Une passe SMTP unique face à plusieurs passes depuis des régions différentes et un contrôle par adresse témoin

La même adresse ressort en « unknown » après une sonde, en « valid » après plus de 10 vérifications.

Passez une adresse dans deux outils et vous obtiendrez parfois deux réponses. Aucun des deux éditeurs ne ment. Une passe SMTP unique est une mesure prise dans un canal bruité, et ce bruit porte des noms.

Le greylisting est le plus bruyant des trois, et la RFC 6647 le décrit sans détour. Au premier contact d'un expéditeur inconnu, le serveur renvoie un 421, ferme la connexion, enregistre le triplet adresse IP / expéditeur / premier destinataire, puis accepte lors d'une tentative ultérieure. La RFC nomme elle-même le prix à payer : l'inconvénient le plus évident du greylisting, c'est le retard imposé au courrier légitime. Un outil qui ne sonde qu'une fois voit le report, et devine.

Le volume déclenche autre chose. Google publie la réponse lui-même : 421 4.7.28, « Gmail has detected an unusual rate of email. To protect our users from spam, email has been temporarily rate limited. » Un outil qui contrôle des milliers d'adresses hébergées chez Gmail depuis un petit pool d'IP se heurte à ce mur, et tout ce qui se trouve derrière revient non résolu. L'identité de l'IP qui pose la question compte aussi. Les recommandations de Google aux expéditeurs demandent un enregistrement DNS inverse valide sur l'IP d'envoi, avec une résolution directe qui concorde ; une sonde partie d'une IP qui n'en a pas se fait repousser bien avant qu'on arrive à la question de la boîte aux lettres.

Troisième source de bruit : les tenants qui acceptent tout. Microsoft 365 rejette les destinataires inconnus dès le RCPT TO, avec un 550 5.4.1, quand le Directory-Based Edge Blocking est activé. Là où cette fonction n'est pas en service, la réponse du tenant porte beaucoup moins d'information, et l'outil doit conclure à partir de presque rien. C'est de ce mécanisme que vient, concrètement, le problème des catch-all sur les domaines B2B européens.

C'est pour ça qu'Enrow ne se contente pas d'une seule passe. Chaque adresse traverse plus de 10 vérifications, avec plusieurs passes SMTP et plusieurs contrôles catch-all depuis des serveurs situés dans des régions différentes, et le verdict sort de l'écart entre ces réponses — y compris de la façon dont le domaine traite une adresse témoin qu'il n'a jamais vue.

Une sonde récolte un report et pas de réponse claire. Plusieurs, depuis des régions différentes, confrontées à une adresse témoin, récoltent un verdict.

Le problème des catch-all, et ce qu'il vous coûte en pipeline

Un domaine accept-all prend livraison du courrier adressé à n'importe quoi. jean.dupont@, jen.dupont@, nimportequoi@. Tout est accepté, puis jeté en interne ou renvoyé en bounce quelques heures plus tard, une fois la connexion refermée.

La plupart des outils butent là-dessus et s'arrêtent. Ils tamponnent la ligne « catch-all » ou « risky » et vous rendent la décision. ZeroBounce oriente les catch-all non résolues vers un produit de scoring séparé, en reconnaissant sur sa propre page qu'on ne peut pas confirmer que l'adresse appartient à une personne réelle (source).

Le propriétaire du fichier a alors deux réflexes, aussi coûteux l'un que l'autre. Supprimer le segment, et jeter des décideurs bien vivants par centaines. Ou envoyer dessus tel quel, et encaisser les bounces. Sur mes propres fichiers, le tas « risqué » est régulièrement le deuxième segment par la taille, juste derrière les valides propres, et il a atteint un tiers des lignes sur certaines listes. Beaucoup trop pour supprimer à l'intuition.

Une catch-all peut se trancher de l'extérieur. Simplement pas en une sonde. Des échanges SMTP répétés, depuis des origines différentes, à des moments différents, recoupés avec des adresses témoins volontairement fausses : ça produit du signal qu'un contrôle unique ne produit pas. C'est ainsi qu'Enrow les résout, et elles ressortent valides plutôt qu'en avertissement ; comme la facturation ne se déclenche que sur un résultat valide, une ligne indécidable ne coûte rien. Certains domaines ne cèdent jamais, et l'honnêteté consiste à laisser ces lignes de côté. Bien moins nombreuses qu'avec un outil à passe unique. Pas zéro. Toute la mécanique dans qu'est-ce qu'un email catch-all.

Comment savoir si une adresse email est valide : le cas d'une seule adresse

Pour vérifier une adresse isolée, collez-la dans un outil qui fait un vrai travail SMTP en direct plutôt que de la reconnaissance de format. Ce que vous cherchez, c'est un outil qui sépare « le serveur a dit non » de « le serveur n'a rien voulu dire ». Celui qui renvoie valide ou invalide, sans troisième catégorie et sans traitement des catch-all, est en général un contrôle de syntaxe et de MX déguisé. À la main, c'est pire : ouvrir un telnet sur le port 25 depuis l'IP du bureau vous fait greylister ou bloquer en quelques dizaines de tentatives, et les scripts GitHub qui automatisent cet échange héritent de tous les problèmes ci-dessus.

Vérifier une liste, étape par étape

Pour nettoyer une liste à grande échelle, l'ordre des opérations compte plus que le choix de l'outil.

  1. Normalisez et dédoublonnez d'abord. Coupez les espaces parasites, passez les domaines en minuscules, éliminez les doublons et la même personne cachée sous deux alias. Vous payez à l'adresse contrôlée : cette étape, c'est de l'argent gratuit.
  2. Sortez les adresses génériques dans un onglet à part avant de déposer le fichier. La RFC 2142 vous en donne la liste. Elles ressortent valides et gâchent un message personnalisé.
  3. Déposez le CSV. L'Email Verifier d'Enrow avale un fichier de plusieurs milliers de lignes et renvoie un statut sur chacune ; le même moteur répond adresse par adresse via l'API, ou depuis le serveur MCP officiel (github.com/EnrowAPI/enrow-mcp) quand le workflow vit à l'intérieur d'un assistant IA.
  4. Découpez le fichier par statut au lieu de le filtrer. Une ligne supprimée ne se rattrape pas.
  5. Envoyez sur le segment propre, puis regardez les bounces par domaine destinataire plutôt que par campagne. Cinq bounces répartis sur un envoi, c'est du bruit ; cinq sur le domaine d'une même entreprise, ça veut dire que les lignes de cette entreprise sont mauvaises.
  6. Revérifiez avant l'envoi suivant. Pas le même fichier trois mois plus tard.

Sur une liste européenne, le traitement repose en général sur l'article 6(1)(f) du RGPD, l'intérêt légitime, le considérant 47 rangeant la prospection commerciale directe dans cette catégorie. Les considérants éclairent le texte, ils ne l'imposent pas.

Ce que veut dire chaque statut, et quoi faire de la ligne

StatutCe que l'outil a réellement observéQuoi faire
ValidLe serveur a accepté le destinataire lors d'un échange SMTP en direct, sur un domaine qui n'est pas accept-allEnvoyez.
InvalidUn rejet définitif en 5yz, typiquement le 550 5.1.1 de GmailSupprimez, sans jamais réessayer. C'est la ligne qui abîme la réputation d'expéditeur.
Catch-all / accept-allLe domaine a accepté une adresse témoin qui ne peut pas exister : sa réponse sur la vôtre ne veut rien direNe supprimez jamais. Confiez-la à un outil qui tranche les catch-all.
UnknownAucune réponse nette : un report en 4yz, un greylisting, un timeout, une limitation de débitRecontrôlez par une autre route. Un unknown persistant se traite comme un non.
RoleLa partie locale correspond à une boîte de fonction partagée (RFC 2142)Joignable, mais mauvaise cible pour du 1:1. Segmentez-la.
DisposableLe domaine figure sur une liste noire de boîtes jetablesSortez-la complètement de la prospection.

Quel taux de bounce avant d'appuyer sur envoyer

Taux de bounce sur une seule échelle : liste vérifiée, plafond de travail, puis seuils de surveillance et de suspension d'Amazon SES

Le seuil de surveillance de SES, c'est la falaise, pas l'objectif : une liste vérifiée reste sous 1 %.

Un chiffre de source primaire mérite d'être retenu. Amazon SES : à 5 % de bounce ou plus, le compte passe automatiquement sous surveillance ; à 10 % ou plus, la capacité d'envoi peut être suspendue. SES ne compte que les hard bounces.

Prenez ces 5 % pour la falaise, pas pour l'objectif. Le plafond de travail, tous expéditeurs confondus, tourne autour de 2 %, et un cold email doit rester sous 1 % — ce que produit une liste vérifiée. Les adresses trouvées et vérifiées chez Enrow bouncent sous 1 % sur mes listes : moyenne constatée sur de vrais envois, pas une garantie, et personne ne peut vous rembourser là-dessus.

Il y a un chiffre qu'on cite mal en permanence. Les 0,3 % de Google sont un taux de plaintes pour spam, pas un taux de bounce : un expéditeur en volume qui pousse plus de 5 000 messages par jour vers Gmail doit tenir son taux de plaintes Postmaster Tools sous 0,3 %, et au-dessus de 0,1 % la délivrabilité en souffre déjà. Google ne publie aucun seuil de bounce. Le détail dans le taux de bounce.

Combien coûte la vérification d'emails en masse

Une vérification coûte 0,25 crédit chez Enrow, prélevé sur les mêmes crédits que la recherche d'adresses :

OffrePrix/moisCréditsCoût par vérificationVérifications incluses
Start15 €1 0000,00375 €4 000
Start 4k42 €4 000~0,0026 €16 000
Pro75 €10 000~0,0019 €40 000
Scale360 €50 0000,0018 €200 000

L'offre gratuite, ce sont 50 crédits chaque mois, récurrents, sans carte bancaire — 200 vérifications par mois, indéfiniment.

Comparez à périmètre égal. Hunter facture 0,5 crédit par email vérifié, contre 0,25 chez nous. Au palier mensuel de 10 000 crédits, ça donne 149 € pour 20 000 vérifications, soit 0,00745 € l'unité, face aux 75 € d'Enrow pour 40 000, soit 0,0019 € — environ 4× par adresse contrôlée. En annuel, à volume identique : 0,0052 € contre 0,0017 €, environ 3,1×. Hunter publie ses tarifs en euros, ce sont donc ses chiffres, pas une conversion de ma part.

ZeroBounce recharge 100 crédits gratuits par mois et dépense un crédit par validation : son abonnement ONE à 99 $ par mois achète 10 000 contrôles, à 0,0099 $ pièce. ZeroBounce publie en dollars et je garde sa devise plutôt que de la convertir. Dix mille contrôles chez Enrow, ça fait 2 500 crédits — à l'intérieur du palier Start à 42 €, qui en couvre en réalité 16 000, à 0,0026 € la vérification. Mensuel contre mensuel, même base. Cet abonnement ZeroBounce embarque en revanche des outils de placement en boîte de réception et de surveillance des listes noires qu'Enrow ne vend pas : ce n'est donc pas une facture de vérification pure.

La réserve honnête, de notre côté : les crédits sont communs. Vérifier 40 000 adresses sur le plan Pro, c'est le budget du mois entier, et rien ne part sur la recherche de nouveaux contacts. Répartissez avant de déposer le fichier, sinon le nettoyage mange la prospection.

Ce que la vérification ne peut pas faire

Elle ne ranime pas une boîte morte.

C'est la limite qu'aucun vendeur de vérification n'énonce clairement. Sur une liste constituée il y a un an ou deux, le travail de l'outil consiste à vous dire quelle part a disparu — et sur un vieux fichier, elle est considérable. Les gens changent d'employeur, les domaines se fondent dans celui d'un acquéreur, les alias sont mis hors service. Aucun éditeur ne récupère ces lignes, et un outil qui renvoie un taux de valides suspect sur une vieille liste décrit sa propre indulgence, pas vos données.

La vérification prouve une seule chose : cette boîte accepte du courrier aujourd'hui. Pas qu'un humain la lit. Pas que la personne occupe encore le poste inscrit dans votre CRM. Ça, c'est un travail de sourcing : comment trouver l'adresse email de quelqu'un.

Deux limites d'Enrow, assumées toutes les deux. Pas de base à parcourir : l'outil travaille en temps réel, c'est pour ça que la donnée n'est jamais périmée, et le sourcing des noms se fait sur LinkedIn ou Sales Navigator. Et il n'envoie rien : les campagnes partent d'Emelia, La Growth Machine ou lemlist. En revanche, ce qu'aucun concurrent n'égale : depuis un profil LinkedIn, l'extension Chrome pousse la fiche contact vérifiée complète, tous les champs, dans HubSpot, Salesforce ou Pipedrive en un clic.

utilisateur illimité

Prêt à passer à la vitesse supérieure

FAQ

Comment savoir si une adresse email est valide ?

Utilisez un outil qui fait une vraie vérification SMTP en direct plutôt que de la reconnaissance de format : syntaxe, enregistrements MX, sondage RCPT TO, plus la détection des adresses génériques et des domaines jetables. Un rejet définitif en 5yz signifie que la boîte est morte. Un 4yz temporaire signifie que le serveur vous a différé et que le contrôle doit être repris par une autre route. Si le domaine est accept-all, aucune sonde unique ne peut répondre : il vous faut un outil qui tranche les catch-all.

Comment vérifier des emails en masse ?

Normalisez et dédoublonnez le fichier, mettez les adresses génériques comme sales@ dans leur propre segment, puis envoyez le CSV et découpez les résultats par statut au lieu de filtrer des lignes. Envoyez sur les valides propres, gardez les catch-all pour un outil qui les tranche, supprimez définitivement les invalides durs, revérifiez avant la campagne suivante.

Pourquoi deux outils donnent-ils des réponses différentes sur la même adresse ?

Parce qu'une passe SMTP est un échantillon. Le greylisting (RFC 6647) répond 421 au premier contact d'un expéditeur inconnu, Gmail limite le sondage en volume avec un 421 4.7.28, la réputation de l'IP qui interroge change la réponse, et les serveurs accept-all disent oui quoi qu'il arrive. Les éditeurs placent aussi la frontière valide/risqué à des endroits différents. Le remède, c'est la répétition : Enrow fait plus de 10 vérifications par adresse, avec plusieurs passes SMTP et plusieurs contrôles catch-all depuis des serveurs situés dans des régions différentes.

Que veut dire « catch-all » dans mes résultats, et faut-il supprimer ces lignes ?

Le domaine accepte le courrier pour toute adresse qu'on lui présente, y compris une adresse inventée par l'outil : sa réponse sur la vôtre ne porte donc aucune information. Supprimer le segment est l'erreur coûteuse — sur mes listes, c'est régulièrement le deuxième tas par la taille, et il a atteint un tiers des lignes. Faites-le vérifier par des contrôles répétés depuis plusieurs régions : les lignes tranchées rejoignent la liste, les autres restent dehors.

Quel taux de bounce est acceptable avant d'envoyer ?

Amazon SES place un compte sous surveillance à 5 % et peut suspendre l'envoi à 10 %, en ne comptant que les hard bounces. Travaillez avec un plafond à 2 % et visez sous 1 % en cold email, ce que produit une liste vérifiée. Ne confondez pas avec les 0,3 % de Google, qui sont un taux de plaintes pour spam, une métrique entièrement différente.

Quel est le meilleur vérificateur d'emails gratuit ?

Cherchez une offre gratuite qui revient chaque mois plutôt qu'un échantillon unique, et qui fait de vrais contrôles SMTP plutôt que de la validation de syntaxe. Enrow donne 50 crédits chaque mois, sans carte bancaire — 200 contrôles par mois à 0,25 crédit pièce, sur le moteur qu'utilisent les clients payants, catch-all comprises.

Le statut n'est pas la réponse. La méthode qui le produit, si. Nettoyez votre prochaine liste avec Enrow — plus de 10 vérifications par adresse, des catch-all tranchées au lieu d'être esquivées, 50 crédits gratuits chaque mois.

utilisateur illimité

Prêt à passer à la vitesse supérieure

sans cb

aucun setup requis