🌐 Deutsch · Français · Español · Português · English

Aprender · Autenticação de email

SPF, DKIM e DMARC explicados

Se alguém consegue enviar um email que parece ter vindo de você, essa pessoa pode esvaziar a carteira dos seus clientes usando o seu nome. SPF, DKIM e DMARC são os três padrões que impedem isso. Juntos, eles dizem duas coisas aos servidores de email de recebimento: esta mensagem realmente veio do seu domínio, e o que fazer com ela se não veio.

O que é SPF?

SPF (Sender Policy Framework) é um registro DNS que lista todos os servidores autorizados a enviar emails pelo seu domínio. Os servidores de recebimento verificam isso em relação ao remetente do envelope — o caminho de retorno — e marcam o resultado como pass, fail ou softfail.

v=spf1 include:_spf.google.com ~all

Esse registro diz: "O Google tem permissão para enviar por este domínio; todo o resto é suspeito." Mas SPF tem um ponto cego: ele verifica apenas o endereço do envelope, e o encaminhamento quebra essa verificação. Por isso, sozinho, ele é o mais fraco dos três. Veja SPF explicado para entender o quadro completo.

O que é DKIM?

DKIM (DomainKeys Identified Mail) é uma assinatura digital. Seu servidor de email assina cada mensagem enviada com uma chave privada e publica a chave pública correspondente no DNS. O servidor de recebimento verifica a assinatura em relação ao endereço From — se a verificação der certo, o email veio de fato do seu domínio, mesmo depois de encaminhado.

selector._domainkey.example.com v=DKIM1; k=rsa; p=MIGfMA0G...

DKIM prova que a mensagem não foi adulterada em trânsito e que seu domínio a enviou — mas só quando a chave corresponde ao domínio no cabeçalho From. Veja DKIM explicado para entender como seletores e chaves funcionam.

O que é DMARC?

DMARC conecta SPF e DKIM. Seu registro DNS diz qual verificação deve passar e o que os servidores de recebimento devem fazer quando ambas falham:

DMARC também exige alinhamento: o domínio no cabeçalho From precisa corresponder ao domínio que passou em SPF ou DKIM. Essa é a peça que realmente impede alguém de usar seu domínio em um golpe. E cada mensagem gera um relatório para o endereço no seu registro, para que você veja todos que estão enviando como você — explicamos como ler esses relatórios em relatórios DMARC explicados.

Uma coisa importante antes de começar: publicar p=none ainda não bloqueia nada — isso ativa os relatórios. A proteção chega quando você aperta a política para quarantine e depois reject, um processo que mostramos em políticas DMARC explicadas.

Como SPF, DKIM e DMARC funcionam juntos

Pense nisso como uma corrente: SPF verifica o endereço de retorno, DKIM verifica a assinatura, e DMARC decide o que acontece quando qualquer um deles falha — depois envia um relatório por email sobre isso. Publique os três e aplique p=reject, e seu domínio se torna quase impossível de falsificar.

Seu servidor de email envia como yourdomain.com Verificação SPF lista permitida do return-path Verificação DKIM assinatura + chave pública Política DMARC p=none · quarantine · reject alinhamento obrigatório Caixa de entrada pass Spam / bloqueio fail

Por que DMARC é importante agora

Equívoco comum: publicar p=none ainda não protege você — emails que falham continuam sendo entregues. É o primeiro passo essencial, porque ativa os relatórios para que você corrija cada remetente com segurança, mas a proteção vem quando você chega a quarantine ou reject.

Como começar

A sequência segura: publique DMARC em p=none com um endereço rua, acompanhe os relatórios até que todo remetente legítimo (sua plataforma de email, seus ESPs, seu sistema de cobrança) passe com alinhamento, depois aperte para quarantine e, por fim, reject. Os relatórios chegam como arquivos XML feitos para máquinas, não para pessoas — e é aí que está o valor de um serviço de monitoramento: ele transforma tudo em um painel, identifica remetentes pelo nome e sinaliza o que quebraria antes de você aplicar uma política mais rígida.

Verificações gratuitas: Verificador de DMARC Verificador de SPF Verificador de DKIM Verificador de spam

Veja todos os remetentes usando seu domínio

Aponte um registro DNS para a Canny Pigeons e tenha um painel claro dos seus relatórios DMARC — grátis para um domínio, com DMARC hospedado incluído.

Comece grátis