VULNEXUSAI · BLOG
Por que seus emails caem no SPAM (e como configurar SPF, DKIM e DMARC)
Email caindo no spam mesmo sendo legítimo? O problema quase sempre é SPF, DKIM ou DMARC mal configurado. Veja os registros DNS prontos e os erros que derrubam a entregabilidade.
Você envia um email de contato@suaempresa.com e ele cai direto na caixa de spam do cliente. O conteúdo está correto, o assunto não tem palavras suspeitas — mas o Gmail, o Outlook ou o servidor do destinatário decidiram que aquele email não é confiável. Na maioria dos casos, o motivo é técnico: o domínio não tem SPF, DKIM ou DMARC configurados, então qualquer servidor pode fingir enviar em nome de suaempresa.com e os provedores de email sabem disso.
O que o servidor de destino verifica
Quando um email chega, o servidor do destinatário faz três perguntas antes de entregar na caixa de entrada:
- SPF — o servidor que enviou esse email está autorizado a enviar por esse domínio?
- DKIM — a mensagem foi assinada com uma chave privada que corresponde à chave pública publicada no DNS do domínio?
- DMARC — o domínio tem uma política definindo o que fazer quando SPF ou DKIM falham?
Sem essas respostas positivas, o email é suspeito por definição.
SPF: quem pode enviar em nome do seu domínio
O SPF é um registro TXT no DNS que lista os servidores autorizados a enviar email pelo seu domínio.
# DNS TXT para _domainname.suaempresa.com (sem subdomain) ou suaempresa.com
v=spf1 include:_spf.google.com include:sendgrid.net ~all
include:_spf.google.com— autoriza o Google Workspaceinclude:sendgrid.net— autoriza o SendGrid (troque pelo seu provedor de envio)~all— emails de outros servidores são marcados como suspeitos (softfail); use-allpara rejeitar com falha definitiva
Erro crítico: múltiplos registros SPF. O domínio deve ter exatamente um registro TXT SPF. Se você adicionar um segundo, o comportamento é indefinido e provedores ignoram ambos. Combine tudo em uma linha usando include:.
Limite de 10 lookups DNS: o SPF tem um limite de 10 consultas DNS durante a validação. Cada include: gasta um lookup. Se ultrapassar, o SPF falha automaticamente — permerror.
DKIM: assinatura criptográfica da mensagem
O DKIM adiciona uma assinatura na mensagem usando uma chave privada que fica no servidor de envio. O DNS publica a chave pública. O servidor do destinatário verifica se a assinatura bate.
O registro DNS fica em selector._domainkey.suaempresa.com:
# Exemplo com Google Workspace (selector "google")
google._domainkey.suaempresa.com TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4..."
A chave pública (p=...) é gerada pelo seu provedor de email. Você pega ela no painel de configuração (Google Workspace, SendGrid, Amazon SES, etc.) e publica no DNS.
Erro comum: alterar o corpo ou os headers do email depois da assinatura. Sistemas de encaminhamento (forward) quebram DKIM porque modificam a mensagem. Isso é esperado — DMARC pode sobreviver a isso se o SPF alinhar.
DMARC: a política que une tudo
O DMARC instrui o servidor do destinatário o que fazer quando SPF e DKIM falham, e pede relatórios de uso do domínio.
# DNS TXT para _dmarc.suaempresa.com
v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@suaempresa.com; pct=100
p=none— só monitora, não toma ação (bom para começar)p=quarantine— manda para spam quando falhap=reject— rejeita completamente quando falha (mais seguro)rua=— endereço que recebe relatórios agregados diários
Progressão recomendada: comece com p=none por 2-4 semanas, analise os relatórios para garantir que emails legítimos estão passando, depois mude para quarantine e finalmente reject.
Para uma explicação mais aprofundada de cada mecanismo — incluindo como eles trabalham juntos — veja o guia completo de SPF, DKIM e DMARC.
Sequência de verificação rápida
- Verifique se o registro SPF existe:
nslookup -type=TXT suaempresa.com - Verifique o DKIM:
nslookup -type=TXT google._domainkey.suaempresa.com - Verifique o DMARC:
nslookup -type=TXT _dmarc.suaempresa.com - Envie um email de teste para mail-tester.com — pontua de 1 a 10 e mostra exatamente o que está errado
Erros comuns que derrubam a entregabilidade
Dois registros SPF no DNS — proveedores ignoram ambos. Sempre um único registro TXT SPF por domínio.
SPF sem DMARC — sem DMARC, o SPF não alinha e o Gmail ignora o resultado. Os três registros trabalham juntos.
DKIM com chave de 1024 bits — chaves de 1024 bits já foram quebradas. Use 2048 bits ao gerar o par de chaves no seu provedor.
Subdomínios sem política DMARC — um p=reject no domínio raiz não cobre subdomínios automaticamente. Adicione sp=reject na policy DMARC ou publique um registro _dmarc.subdominio.suaempresa.com separado.
IP de envio na blocklist — SPF, DKIM e DMARC corretos não ajudam se o IP do seu servidor de envio está em listas de bloqueio como Spamhaus. Verifique em mxtoolbox.com/blacklists.
Configurou SPF, DKIM e DMARC mas quer confirmar que sua infraestrutura não tem outros problemas de segurança? O scanner da VulnexusAI analisa headers HTTP, TLS, CORS e vazamento de arquivos sensíveis em segundos.
Perguntas frequentes
Posso ter SPF, DKIM e DMARC bem configurados e ainda assim cair em spam?
Sim. A autenticação só prova que o email não foi forjado — não garante que chegue à caixa de entrada. Conteúdo, reputação da IP de envio, histórico de interação e estar em uma blocklist como o Spamhaus também influenciam o filtro de spam, independentemente de SPF/DKIM/DMARC.
O que acontece se eu publicar dois registros SPF para o mesmo domínio?
O spec de SPF exige exatamente um registro. Com dois, o resultado é um erro permanente (permerror) e a maioria dos provedores trata isso como falha, ignorando ambos os registros.
Devo começar o DMARC direto com p=reject?
Não. Comece com p=none por 2-4 semanas para coletar relatórios agregados e confirmar que todas as suas fontes de envio legítimas passam no alinhamento de SPF ou DKIM, depois avance para quarantine, e só então para reject.
Leia também
SPF, DKIM e DMARC: guia completo de autenticação de email
SPF, DKIM e DMARC impedem que terceiros forjem emails com o seu domínio. Entenda cada mecanismo, como configurá-los no DNS e os erros mais comuns.
Ler artigoO que é HSTS e por que seu site precisa
O Strict-Transport-Security (HSTS) força o navegador a usar apenas HTTPS no seu domínio. Entenda como ele funciona, como configurar e quais erros evitar.
Ler artigoTeste qualquer URL pública no scanner gratuito da VulnexusAI e veja um score de 0 a 100, com nota de A a F e dicas de correção.
Verificar meu site