VULNEXUSAI · BLOG
SPF, DKIM e DMARC: guia completo de autenticação de email
SPF, DKIM e DMARC impedem que terceiros forjem emails com o seu domínio. Entenda cada mecanismo, como configurá-los no DNS e os erros mais comuns.
Emails são fáceis de forjar. Por padrão, qualquer servidor pode enviar uma mensagem se fazendo passar pelo seu domínio — e os destinatários não têm como saber a diferença. SPF, DKIM e DMARC são três mecanismos de DNS que existem exatamente para isso: autenticar emails legítimos e dar meios de rejeitar os forjados. Nenhum dos três funciona sozinho — é a combinação deles que protege seu domínio.
SPF (Sender Policy Framework)
O SPF publica, em um registro TXT do seu domínio, quais servidores estão autorizados a enviar email em nome dele. O servidor que recebe uma mensagem consulta esse registro e compara com o servidor de origem.
Um registro típico:
v=spf1 include:_spf.provedor.com ~all
include:adiciona os servidores de outro domínio (geralmente o seu provedor de email).~allindica que mensagens de servidores não listados devem ser tratadas como suspeitas (softfail).-allindica que mensagens de servidores não listados devem ser rejeitadas (fail).
Limitações importantes: o SPF valida o envelope do email (o MAIL FROM), não o campo From exibido ao usuário — por isso sozinho ele não impede a forja visível. E o SPF só compara o servidor de envio: se um email é encaminhado, o servidor de encaminhamento costuma não estar na lista e o SPF falha.
DKIM (DomainKeys Identified Mail)
O DKIM adiciona uma assinatura digital ao email. O servidor de envio assina a mensagem com uma chave privada, e o domínio publica a chave pública correspondente no DNS. O destinatário consulta a chave e verifica se a assinatura confere com o conteúdo.
A chave pública fica em um registro TXT com formato de seletor:
<seletor>._domainkey.seu-dominio.com
Exemplo de conteúdo (truncado):
v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC...
O DKIM verifica o conteúdo da mensagem (assim alterações feitas no caminho invalidam a assinatura), mas também depende de que o domínio no campo From esteja alinhado com a assinatura — o que é papel do DMARC decidir.
DMARC (Domain-based Message Authentication, Reporting and Conformance)
O DMARC diz ao destinatário o que fazer quando SPF e/ou DKIM falham, e exige o alinhamento: o domínio do campo From precisa estar alinhado com o domínio validado por SPF ou DKIM. Ele fica no registro _dmarc:
_dmarc.seu-dominio.com
Conteúdo típico:
v=DMARC1; p=none; rua=mailto:dmarc@seu-dominio.com; pct=100
pé a política:none(apenas relatar),quarantine(enviar para spam) oureject(rejeitar).ruarecebe relatórios agregados (XML diário) de quem enviou email em seu nome e o resultado das validações.pctcontrola a porcentagem de mensagens em que a política é aplicada, útil para evolução gradual.
O caminho recomendado é começar com p=none, acompanhar os relatórios por alguns dias para confirmar que todo o seu envio legítimo está autenticado e só então evoluir para quarantine e reject.
Se o seu email já está caindo em spam agora, veja também por que isso acontece e como corrigir passo a passo, com os registros DNS prontos para colar.
Como o fluxo funciona junto
- O servidor que envia o email passa por SPF (servidor autorizado) e assina com DKIM.
- O destinatário consulta SPF e DKIM e confere o alinhamento do
From(regra do DMARC). - Se o SPF e o DKIM passarem (ou ao menos um passar com alinhamento), o email é entregue.
- Se falharem, o destinatário aplica a política
pdo DMARC: nenhuma ação, quarentena ou rejeição.
Um domínio com p=reject e SPF/DKIM configurados corretamente dificulta muito a falsificação: mensagens forjadas não passam na autenticação e são descartadas.
Erros comuns
- Múltiplos registros SPF: só o primeiro é considerado; se você publicar mais de um, o comportamento pode ser imprevisível.
- SPF com mais de 10 consultas de DNS: registros com muitos
includeexcedem o limite e falham em parte dos destinatários. - Usar
~allpara sempre: softfail protege menos do que-all; vale evoluir quando estiver seguro. - DMARC sem SPF e DKIM: sem nada autenticando, todos os seus emails falham no DMARC — os legítimos são os primeiros a sofrer.
- Evoluir para
p=rejectsem olhar os relatórios: você pode rejeitar seu próprio envio legítimo (boletins, transacionais). - DKIM com chave pequena ou seletor errado: a assinatura não é verificada e o email cai em spam.
- Aplicar a política sem
rua: sem relatórios, você não tem visibilidade do que está acontecendo.
Como verificar
O scanner da VulnexusAI verifica se o domínio publica registros SPF, DMARC (_dmarc) e seletores DKIM comuns. Se algo faltar, o relatório aponta o que publicar. Esse é um dos itens que mais impactam a entregabilidade — e a imagem da sua marca, já que domínios sem autenticação são usados em golpes de phishing.
Leia também
O que é HSTS e por que seu site precisa
O Strict-Transport-Security (HSTS) força o navegador a usar apenas HTTPS no seu domínio. Entenda como ele funciona, como configurar e quais erros evitar.
Ler artigoCookies seguros: Secure, HttpOnly e SameSite explicados
Os atributos Secure, HttpOnly e SameSite controlam como os cookies são enviados e acessados. Veja o que cada um faz, como configurar e erros comuns.
Ler artigoTeste qualquer URL pública no scanner gratuito da VulnexusAI e veja um score de 0 a 100, com nota de A a F e dicas de correção.
Verificar meu site