Verificador de registro SPF

Digite um domínio e o verificador consulta seus registros TXT do DNS, encontra o que começa com v=spf1 e o mostra com um rótulo claro para cada parte (include:, a, mx, ip4:, ip6:, o qualificador all e redirect=). Também lista todos os registros TXT encontrados. Ele lê e explica o registro publicado; não altera o DNS nem envia e-mail.

Como a verificação funciona

  1. 1

    Digite seu domínio

    O verificador consulta os registros TXT do domínio e procura o que começa com `v=spf1`.

  2. 2

    O registro é detalhado

    Cada token (`ip4:`, `ip6:`, `include:`, `a`, `mx`, `all`, `redirect=`) é mostrado com um rótulo curto.

  3. 3

    Todos os registros TXT são listados

    Você pode expandir a lista completa de registros TXT do domínio, não só o de SPF.

  4. 4

    Ausência de registro é sinalizada

    Se o domínio tem registros TXT mas nenhum começa com `v=spf1`, a ferramenta avisa que não há política SPF.

O que o detalhamento mostra

Parte Significado
v=spf1 Identificador de versão, deve vir primeiro
ip4:x.x.x.x/y Permitir este endereço IPv4 ou bloco CIDR
ip6:... Permitir este endereço IPv6 ou CIDR
a Permitir os registros A do domínio
mx Permitir os hosts MX do domínio
include:spf.provider.com Incluir o registro SPF de outro provedor
redirect=other.com Passar a política SPF para outro domínio
all Regra geral no fim, com um qualificador

Os qualificadores de all

  • +all, permitir tudo (não recomendado)
  • -all, falha rígida, rejeitar tudo que não estiver listado
  • ~all, falha branda, aceitar mas marcar como suspeito
  • ?all, neutro, sem política

Como ler seu registro

  • Comece pelo qualificador all. +all deixa passar qualquer remetente e anula o SPF; a maioria dos domínios quer -all ou ~all.
  • Apenas um registro SPF. Por domínio, só um registro TXT deve começar com v=spf1. Dois fazem os receptores tratarem o registro como quebrado.
  • Cada remetente real precisa de um mecanismo. Se um serviço de suporte ou de newsletter envia como seu domínio, o include: (ou IP) dele precisa estar no registro, ou esse e-mail falha no SPF.

O que esta ferramenta não faz

Este verificador lê e explica o registro SPF publicado. Ele não achata cadeias de include:, não conta o limite de 10 consultas DNS, não reescreve seu registro nem verifica DKIM e DMARC. Essas são partes distintas da autenticação de e-mail: o SPF autoriza remetentes por IP, o DKIM assina a mensagem, e o DMARC liga os dois ao endereço From: visível e diz aos receptores o que fazer em caso de falha.

Perguntas frequentes

~all é falha branda: o e-mail é aceito, mas marcado como suspeito. -all é falha rígida: o e-mail de remetentes não listados no registro é rejeitado. Comece com ~all enquanto monta o registro e endureça para -all quando tiver certeza de que ele lista todos os remetentes legítimos.

Não. Ela apenas consulta e explica o registro SPF. Não conta consultas DNS, não segue cadeias de include: nem verifica DKIM ou DMARC. Essas são verificações à parte que você deve fazer separadamente.

Você não deveria. Alguns painéis de DNS permitem adicionar vários registros TXT que começam com v=spf1. Os receptores então tratam o domínio como mal configurado (um PermError). Junte-os em um único registro.

Não. O SPF verifica o remetente de envelope (Return-Path / MAIL FROM), não o cabeçalho From: visível. Essa lacuna é o motivo de o DMARC existir: alinhar o SPF ao endereço From: que as pessoas realmente veem.

Ferramentas relacionadas

Ferramenta disponível em outros idiomas