Verificador de registros SPF/DKIM/DMARC
Digite um domínio para consultar em tempo real seus registros SPF, DMARC e DKIM e diagnosticar a configuração de autenticação de e-mail contra falsificação.
Diagnosticar os registros DNS que protegem da falsificação
Insira um domínio e esta ferramenta consulta na hora os seus registros SPF, DKIM e DMARC, informando até onde chegam as suas defesas contra o correio falsificado. Permite estabelecer se o seu domínio pode ser falsificado por um terceiro, e se o correio que envia será digno de confiança para quem o receba.
**Os três cumprem papéis distintos, e nenhum basta por si só.** O SPF declara quais servidores podem enviar em nome do domínio, e o DKIM garante mediante assinatura que a mensagem não foi alterada. **O DMARC instrui então o lado receptor sobre o que fazer com o correio que falha essas verificações.** Aí está o ponto: **com SPF e DKIM no seu lugar mas sem DMARC, a sorte de uma mensagem falsificada que falha as verificações fica inteiramente ao arbítrio de quem a recebe.** Muitos domínios deixam o DMARC em `p=none`, o que significa "mande-me os relatórios mas não recuse nada": uma etapa do caminho mais do que uma defesa estabelecida.
Como se usa
- Insira o domínio que deseja examinar Indique unicamente o domínio, na forma `example.com`.
- Revise o que o SPF contém **Repare na lista de remetentes permitidos e no qualificador final, seja `~all` ou `-all`.**
- Leia a política DMARC **Em `p=none` ainda não se está recusando nada.**
- Acrescente os registros que faltem O diagnóstico lhe dá o necessário para decidir o que acrescentar ao seu DNS.
Dicas para aproveitar melhor
- A ordem padrão é configurar SPF, depois DKIM e por último DMARC, usado para deixar claras as instruções aos destinatários.
- Não comece o DMARC direto com p=reject. Colete relatórios primeiro com p=none para identificar todas as origens de envio legítimas antes de reforçar a política gradualmente.
- Domínios com muitos "include" no SPF podem atingir o limite de "10 consultas DNS / 255 caracteres" e causar falhas na resolução, então é bom limpar periodicamente os include desnecessários.
- Esta ferramenta testa apenas seletores DKIM comuns, então um resultado de "não encontrado" pode simplesmente significar que um seletor diferente está sendo usado.
- Grandes provedores como Gmail e Outlook exigem desde 2024 SPF, DKIM e DMARC de remetentes em massa, portanto domínios que enviam newsletters devem verificar essa configuração com prioridade.
Quando é útil
Verificar as defesas do seu próprio domínio
**A falsificação cai com mais força sobre os domínios que não tomaram medida alguma.**
Investigar por que o seu correio é tratado como lixo
Uma falha em SPF ou DKIM é a primeira coisa a suspeitar quando as mensagens não chegam.
Confirmar após acrescentar um serviço de envio
**Assim que começar a usar um serviço de entrega novo, verifique que não esqueceu de acrescentá-lo ao SPF.**
Examinar o domínio de um correspondente
Dá-lhe material para julgar se uma mensagem recebida é genuína.
Termos da autenticação de correio
- SPF
- O registro DNS **que enumera os servidores autorizados a enviar em nome do domínio.** Um `-all` final significa que se recuse quanto não figure.
- DKIM
- Uma assinatura digital acrescentada ao enviar. **Permite ao destinatário confirmar com uma chave pública que nem o corpo nem os cabeçalhos foram reescritos em trânsito.**
- DMARC
- O registro **que instrui o lado receptor sobre o que fazer com o correio que falha as verificações de SPF e DKIM.**
- P=none
- Uma política DMARC que significa **querem-se os relatórios mas não se recusa nem se aparta nada.** É o ajuste da fase inicial de adoção.
- P=quarantine e p=reject
- Instruem o destinatário a apartar a mensagem como lixo, ou a recusá-la de plano. **Chegar a um destes é o objetivo do exercício.**
- Seletor
- O nome que indica onde no DNS se colocou a chave pública DKIM. Referencia-se como `selector._domainkey.example.com`.
Perguntas frequentes
Curiosidade — Como surgiram os três pilares da autenticação de e-mail
SPF, DKIM e DMARC surgiram em momentos e por motivos diferentes. O SPF, o primeiro a aparecer (por volta de 2003), declara quais endereços IP podem enviar e-mails em nome de um domínio, e se popularizou como resposta a spammers que falsificavam o endereço do remetente. No entanto, o SPF é fraco em relação ao encaminhamento: quando um e-mail é encaminhado, o IP de origem muda e a autenticação falha.
O DKIM (padronizado por volta de 2007) veio corrigir essa fraqueza. Em vez de julgar pelo endereço IP como o SPF, ele anexa uma assinatura digital a parte do corpo e dos cabeçalhos da mensagem, que o destinatário verifica com uma chave pública publicada no DNS; assim, a autenticação continua válida após o encaminhamento, desde que a assinatura em si não seja alterada.
Ainda assim, SPF e DKIM só conseguiam detectar que a autenticação havia falhado; o que fazer com esse e-mail — entregar, marcar como spam ou rejeitar — ficava totalmente a critério do servidor destinatário. O DMARC, padronizado em 2012, unificou essas instruções para o destinatário. Ele também incorporou um mecanismo de relatórios (rua=) que devolve os resultados de autenticação aos administradores do domínio remetente, permitindo monitorar continuamente se o próprio domínio está sendo usado indevidamente.
Quando, em 2024, Google e Yahoo passaram a exigir de fato SPF, DKIM e DMARC de remetentes em massa (mais de 5.000 mensagens por dia), esses três pilares deixaram de ser conhecimento exclusivo de grandes empresas e se tornaram uma base essencial para qualquer organização que envie newsletters ou notificações automáticas.