Como verificar SPF, DKIM e DMARC
Aprenda a verificar SPF, DKIM e DMARC de um domínio, interpretar os resultados e identificar configurações incompletas de autenticação de e-mail.
VERIFICAR DOMÍNIO →SPF, DKIM e DMARC não fazem a mesma coisa
Os três mecanismos trabalham em conjunto. SPF verifica se o servidor que enviou a mensagem está autorizado pelo domínio do envelope. DKIM adiciona uma assinatura criptográfica ao e-mail. DMARC verifica alinhamento entre o domínio visível no campo From e os resultados de SPF/DKIM, além de definir uma política para mensagens que falham.
Ter apenas SPF não significa que o domínio esteja protegido contra spoofing do endereço visível. DMARC é a camada que conecta identidade e política.
Como verificar SPF
O SPF normalmente aparece como um registro TXT no domínio raiz. Procure uma string iniciada por v=spf1. Ela lista mecanismos como ip4, include, a e mx, terminando geralmente em ~all ou -all.
dig TXT example.com
nslookup -type=TXT example.comUm problema frequente é ultrapassar o limite operacional de dez consultas DNS durante a avaliação SPF. Outro é manter serviços antigos em include: mesmo depois de deixar de utilizá-los.
Como verificar DKIM
DKIM depende de um selector. O registro é consultado em selector._domainkey.dominio. O selector costuma aparecer no cabeçalho DKIM-Signature como s=....
dig TXT selector._domainkey.example.comO fato de existir uma chave pública não prova que todas as mensagens estejam sendo assinadas. Para isso, analise também o cabeçalho de uma mensagem real.
Como verificar DMARC
DMARC fica em _dmarc.dominio e inicia por v=DMARC1. A política p=none serve para observação; quarantine pede tratamento suspeito; reject pede rejeição das mensagens que falham. A adoção deve ser feita com cuidado para não bloquear fluxos legítimos.
dig TXT _dmarc.example.comCampos rua e ruf podem indicar destinos de relatórios. Antes de endurecer a política, confirme que os serviços legítimos estão alinhando SPF ou DKIM.
Erros comuns que merecem revisão
- mais de um registro SPF no mesmo nome;
- SPF permissivo demais;
- DKIM publicado mas não usado pelo serviço de envio;
- DMARC ausente ou eternamente em
p=nonesem monitoramento; - serviços terceiros enviando com From do domínio sem alinhamento.
Use o Domain Health para obter uma leitura consolidada e o Email Header Analyzer para conferir uma mensagem recebida.