BIT HAPPENSSYSADMIN TOOLKIT
RUN DIAGNOSTICDIAG
MENU
EMAIL // SPF // DKIM // DMARC

Como verificar SPF, DKIM e DMARC

Aprenda a verificar SPF, DKIM e DMARC de um domínio, interpretar os resultados e identificar configurações incompletas de autenticação de e-mail.

Atualizado em 2026-09-25Leitura prática
VERIFICAR DOMÍNIO →

SPF, DKIM e DMARC não fazem a mesma coisa

Os três mecanismos trabalham em conjunto. SPF verifica se o servidor que enviou a mensagem está autorizado pelo domínio do envelope. DKIM adiciona uma assinatura criptográfica ao e-mail. DMARC verifica alinhamento entre o domínio visível no campo From e os resultados de SPF/DKIM, além de definir uma política para mensagens que falham.

REGRA PRÁTICA //

Ter apenas SPF não significa que o domínio esteja protegido contra spoofing do endereço visível. DMARC é a camada que conecta identidade e política.

Como verificar SPF

O SPF normalmente aparece como um registro TXT no domínio raiz. Procure uma string iniciada por v=spf1. Ela lista mecanismos como ip4, include, a e mx, terminando geralmente em ~all ou -all.

dig TXT example.com
nslookup -type=TXT example.com

Um problema frequente é ultrapassar o limite operacional de dez consultas DNS durante a avaliação SPF. Outro é manter serviços antigos em include: mesmo depois de deixar de utilizá-los.

Como verificar DKIM

DKIM depende de um selector. O registro é consultado em selector._domainkey.dominio. O selector costuma aparecer no cabeçalho DKIM-Signature como s=....

dig TXT selector._domainkey.example.com

O fato de existir uma chave pública não prova que todas as mensagens estejam sendo assinadas. Para isso, analise também o cabeçalho de uma mensagem real.

Como verificar DMARC

DMARC fica em _dmarc.dominio e inicia por v=DMARC1. A política p=none serve para observação; quarantine pede tratamento suspeito; reject pede rejeição das mensagens que falham. A adoção deve ser feita com cuidado para não bloquear fluxos legítimos.

dig TXT _dmarc.example.com

Campos rua e ruf podem indicar destinos de relatórios. Antes de endurecer a política, confirme que os serviços legítimos estão alinhando SPF ou DKIM.

Erros comuns que merecem revisão

  • mais de um registro SPF no mesmo nome;
  • SPF permissivo demais;
  • DKIM publicado mas não usado pelo serviço de envio;
  • DMARC ausente ou eternamente em p=none sem monitoramento;
  • serviços terceiros enviando com From do domínio sem alinhamento.

Use o Domain Health para obter uma leitura consolidada e o Email Header Analyzer para conferir uma mensagem recebida.