Autenticação de e-mail

SPF, DKIM e DMARC: checklist para proteger e-mails legítimos

Mapeie remetentes, alinhe SPF e DKIM, leia relatórios DMARC e avance a política sem adivinhação nem bloqueio indevido.

Em resumo

SPF, DKIM e DMARC resolvem partes relacionadas, mas diferentes, da autenticação. Uma implantação segura começa pelo inventário de todos os remetentes legítimos, alinha ao menos uma identidade autenticada ao domínio visível no From, observa o tráfego real e só depois endurece a política.

  • Mapeie pessoas, aplicações, suporte, marketing e mensagens transacionais.
  • Mantenha um único registro SPF e respeite o limite de consultas DNS do protocolo.
  • Assine com DKIM usando domínio alinhado e faça rotação de chaves.
  • Comece DMARC em monitoramento com uma caixa real para relatórios.
  • Use quarantine ou reject apenas depois de confirmar o alinhamento das fontes legítimas.

1. Faça o inventário de remetentes

Liste cada sistema autorizado a usar o domínio visível no From: e-mail corporativo, formulários, recibos, suporte, CRM, newsletters, monitoramento e fornecedores. Inclua fluxos raros, como redefinição de senha e cobrança.

Anote domínio de envelope, domínio de assinatura DKIM, responsável pelo provedor e contato de teste. Isso evita que uma mudança bloqueie silenciosamente um fluxo pequeno e importante.

  • Cada serviço tem responsável
  • Fluxos transacionais e de marketing estão incluídos
  • Encaminhamentos e listas foram identificados
  • É possível gerar mensagem de teste por origem

2. Torne o SPF preciso e sustentável

SPF autoriza hosts para a identidade SMTP; sozinho, não autentica o endereço From visível. Publique um único TXT SPF por domínio e una provedores de forma consciente. Vários registros SPF produzem erro permanente.

Revise cadeias de include e o limite de processamento. Remova serviços antigos. Uma mensagem também pode passar DMARC por DKIM alinhado quando SPF não alinha, portanto SPF não é a solução completa.

3. Use assinaturas DKIM alinhadas

DKIM assina cabeçalhos selecionados e o corpo da mensagem. O destinatário busca a chave pública no DNS e verifica se o domínio assinante produziu uma assinatura íntegra. Para DMARC, esse domínio precisa alinhar com o From visível.

Ative DKIM em cada provedor, documente seletores e faça rotação sem remover a chave antiga antes de esvaziar filas. Envie uma mensagem real e examine Authentication-Results, não apenas a tela de configuração.

4. Observe DMARC antes de bloquear

Publique um registro válido em _dmarc e direcione relatórios agregados para uma caixa monitorada ou serviço de análise. O modo de monitoramento revela remetentes esquecidos e falhas de alinhamento sem pedir bloqueio imediato.

Agrupe relatórios por origem e volume. Investigue fontes desconhecidas, mas diferencie abuso de fornecedor legítimo com identidade desalinhada. Corrija o remetente em vez de enfraquecer a política para sempre.

  • Relatórios agregados estão chegando
  • Fontes conhecidas alinham SPF ou DKIM
  • Fontes desconhecidas foram investigadas
  • Encaminhamentos são compreendidos

5. Avance com evidência e rollback

Quando o tráfego legítimo estiver consistentemente alinhado, aumente a política em passos medidos. Registre valor anterior, horário, efeito esperado e responsável pelo rollback. Observe entrega e relatórios após cada mudança.

Autenticação comprova autorização do domínio e sinais de integridade; não prova que o conteúdo é seguro ou desejado. Reputação, reclamações, higiene de lista e proteção das contas continuam relevantes.

Próximo passo

Verifique o seu caso

Perguntas frequentes

DMARC exige que SPF e DKIM passem juntos?

Não. DMARC pode passar quando ao menos uma identidade autenticada suportada passa e alinha com o From. Operar ambos aumenta a resiliência.

Posso publicar mais de um SPF?

Não. O domínio deve retornar uma política SPF. Combine mecanismos autorizados e respeite os limites de avaliação.

Um domínio novo deve começar com p=reject?

Normalmente não sem evidência. Primeiro monitore o tráfego, corrija alinhamentos e só então avance com plano de rollback.

Autenticação garante chegada na caixa de entrada?

Não. Ela estabelece autorização e política. Reputação, conteúdo, engajamento e decisões do provedor são fatores separados.

Fontes primárias e referência

Fontes consultadas na revisão editorial. Links externos abrem a publicação responsável pelo padrão ou orientação.