Pular para o conteúdo
Segurança de E-mail

O que é SPF (Sender Policy Framework)?

O SPF é o registro publicado no DNS de um domínio que lista quais servidores têm autorização para enviar e-mail em nome dele. Quando uma mensagem chega, o servidor de destino consulta essa lista e descobre se ela partiu de um lugar autorizado ou não. É a portaria do domínio, e o primeiro dos três registros de autenticação de e-mail. Sozinho, porém, não basta: o SPF confere o endereço do envelope, usado no transporte, e não o remetente que a pessoa lê na tela.

Zamak TechnologiesAtualizado em 6 de agosto de 2026

Como o SPF funciona

O SPF é uma conversa curta entre o servidor que recebe e o DNS de quem diz ter enviado. Ela acontece em milissegundos, antes de a mensagem ser aceita.

1

A empresa publica a lista

No DNS do domínio entra um registro de texto declarando os servidores autorizados a enviar por ele: o correio corporativo, a plataforma de marketing, o sistema que emite as notas.

2

O servidor de destino lê o envelope

Ao receber a mensagem, ele extrai o domínio do endereço de envelope, que é o usado no transporte e no retorno de mensagens não entregues.

3

Compara o endereço de origem com a lista

Consulta o registro publicado naquele domínio e verifica se o servidor que está entregando a mensagem está entre os autorizados.

4

Aplica a instrução do final do registro

Se houver correspondência, a mensagem passa. Se não houver, vale o que o dono do domínio escreveu no fim da lista: recusa firme ou apenas uma marcação fraca.

Fonte: RFC 7208, a especificação oficial do SPF publicada pelo IETF, que define a autorização de hosts e a identidade verificada, e o material de configuração de DNS de e-mail da N-able University.

O que o SPF não cobre

  • Ele confere o envelope, não o que você lê. A própria especificação avisa: uma mensagem autorizada pelo SPF pode conter outras identidades falsas. O remetente exibido na tela pode ser de outro domínio, e o SPF não olha para ele.
  • Ele quebra quando a mensagem é encaminhada. Um servidor que reencaminha passa a ser a origem, e ele não está na lista do domínio original. O e-mail legítimo falha na conferência sem que ninguém tenha feito nada de errado.
  • Ele tem um orçamento de consultas. A especificação limita em dez os termos do registro que exigem consulta ao DNS. Passada a décima consulta, a conferência devolve erro permanente e para ali: quem está no fim da lista deixa de ser autorizado, mesmo sendo legítimo.
  • Ele não diz ao recebedor o que fazer. O SPF informa se a origem estava autorizada; quem transforma esse resultado em ação sobre o remetente visível é o DMARC.

O que muda no final do registro

  • Recusa firme (-all) Escrito como um traço antes de all, é a declaração de que quem não está na lista não está autorizado, ponto. É a única instrução sobre a qual boa parte dos filtros realmente toma uma ação.
  • Marcação fraca (~all) Escrito como um til antes de all, diz que a mensagem provavelmente não é autorizada, mas não pede nada. Muitos filtros apenas registram e entregam assim mesmo, o que faz o domínio parecer protegido sem estar.
  • Neutro (?all) Escrito com um ponto de interrogação, declara explicitamente que o domínio não se compromete com resposta nenhuma. A norma manda tratá-lo exatamente como a ausência de política (RFC 7208, seção 8.2).
  • Autorizar todo mundo (+all) O sinal de mais antes de all autoriza qualquer servidor do planeta a enviar pelo domínio. Aparece por engano em registros copiados de tutoriais e é pior do que não ter SPF.

Por que tantos registros de SPF não protegem nada

10
é o teto de termos do registro que exigem consulta ao DNS; passado esse ponto, a conferência devolve erro permanente (permerror) e o remetente deixa de ser autorizado (RFC 7208, seção 4.6.4)
1
dos dois remetentes de uma mensagem é conferido pelo SPF: o do envelope, usado no transporte, e não o que aparece para quem lê (RFC 7208)
-all
é a única terminação que pede uma ação a quem recebe; sobre a versão fraca (~all) a norma diz que a mensagem não deve ser recusada só por causa dela (RFC 7208, seção 8.5)

O SPF é o mais antigo dos três registros e o que mais acumula manutenção: cada serviço novo que passa a enviar em nome da empresa exige uma alteração nele. É por aí que entram os dois defeitos silenciosos que explicam a maior parte dos casos. O primeiro é terminar a lista com a marcação fraca: o domínio aparece com SPF publicado em qualquer verificação, o relatório interno diz que a empresa está em dia, e mesmo assim a mensagem falsificada continua sendo entregue, porque a terminação fraca não pede ação nenhuma a quem recebe. A documentação da Microsoft é mais dura: quando a mensagem também não traz assinatura, a política de DMARC acaba sendo ignorada nas falhas da terminação fraca. É por isso que a recomendação oficial é fechar com recusa firme. O segundo é o estouro do orçamento de consultas: cada serviço terceirizado incluído no registro consome parte do limite de dez, e uma empresa que acumulou correio corporativo, plataforma de marketing, emissor de notas e ferramenta de suporte ultrapassa o teto sem perceber. Quando isso acontece, a conferência passa a devolver erro permanente para os remetentes que estão no fim da lista, e o domínio fica pior do que antes de publicar o registro: além de não barrar o falsificado, começa a derrubar parte do e-mail legítimo da própria empresa. Em ambos os casos o registro existe e não protege, que é a pior das situações: a empresa acredita estar coberta e não está. E o segundo defeito ainda cobra o seu preço do outro lado: a nota que não chega, a proposta que some, a campanha que volta. Esse custo não aparece numa fatura, aparece no cliente que ligou perguntando por que não recebeu.

Como publicar um SPF que realmente vale

Um registro de SPF bem-feito é curto, único e fechado. O caminho até lá tem cinco passos:

  1. Levante todos os remetentes antesListe tudo que envia com o domínio, inclusive o que foi contratado fora da área de tecnologia: a ferramenta de e-mail marketing, o sistema de notas, o formulário do site, o serviço de assinatura de documentos. O que ficar de fora vai parar em spam quando a lista for fechada.
  2. Publique um único registro por domínioDois registros de SPF no mesmo domínio invalidam a conferência. Se há vários serviços, todos entram no mesmo registro, não em registros separados.
  3. Fique abaixo do teto de dez consultas (acima disso o registro dá permerror)Conte os termos que exigem consulta ao DNS e mantenha folga. Se estourou, remova serviços que não enviam mais ou consolide as inclusões, em vez de aceitar o erro permanente.
  4. Termine com recusa firme quando o inventário estiver fechadoA terminação fraca é um estágio de transição, não um destino. Ela existe para o período em que ainda se está descobrindo quem envia.
  5. Publique também nos subdomínios que enviamSubdomínio não herda o SPF do domínio principal. Cada um que envia precisa do seu próprio registro, e os que não enviam se beneficiam de um registro que não autoriza ninguém.

Na prática

Existe uma diferença enorme entre ter SPF e estar protegido pelo SPF. Um registro que termina com a marcação fraca, ou que estourou o orçamento de dez consultas, aparece como presente em toda ferramenta de verificação e não impede uma única mensagem falsificada. Conferir a terminação e a contagem de consultas leva um minuto e é o que separa o registro decorativo do registro que age.

Como a Zamak trata o SPF

A Zamak Technologies publica SPF a partir do inventário de remetentes, mantém um registro único por domínio dentro do orçamento de consultas e só fecha a lista com recusa firme depois que a medição mostra que todo envio legítimo está passando, ao lado de quem já administra o domínio. A verificação de falsificação de e-mail mostra em segundos qual é a terminação do registro do seu domínio hoje. A manutenção contínua desses registros faz parte da Segurança de E-mail Gerenciada e da Cibersegurança gerenciada do Método Zamak.

Perguntas frequentes sobre SPF

SPF sozinho impede que falsifiquem o meu domínio?
Não. O SPF confere o endereço do envelope, usado no transporte, e não o remetente que aparece na tela do destinatário. Um criminoso pode publicar um SPF perfeito para um domínio dele e ainda assim escrever o nome da sua empresa no campo que a vítima lê. Quem amarra as duas coisas é o DMARC.
Qual a diferença entre -all e ~all no SPF (hard fail e soft fail)?
O traço declara que quem não está na lista não está autorizado, e é sobre essa instrução que os filtros agem. O til diz apenas que a mensagem provavelmente não é autorizada, e boa parte dos filtros entrega assim mesmo. A recomendação prática é usar o til enquanto ainda se está mapeando quem envia, e mudar para o traço assim que o inventário estiver fechado.
O que acontece quando o SPF passa do limite de 10 consultas de DNS (permerror)?
A conferência devolve erro permanente assim que a avaliação passa do décimo termo. O efeito é traiçoeiro porque é parcial: o registro é lido da esquerda para a direita e a leitura para no primeiro servidor que bate, então quem está no começo da lista continua passando e quem está no fim, não. Um sistema entrega normalmente, outro começa a devolver a mensagem dizendo que o registro exigiu consultas demais, e ninguém entende por que só metade do e-mail sumiu. É um dos defeitos mais comuns em empresas que foram somando serviços de e-mail ao longo dos anos.
Preciso de SPF em domínios que não enviam e-mail?
Sim, e é uma das medidas mais baratas que existem. Um domínio parado, guardado para uma marca ou para uma campanha futura, é alvo fácil justamente porque ninguém olha para ele. Publicar nele um registro que não autoriza nenhum servidor, junto de uma política de rejeição, fecha essa porta de uma vez.
Meu e-mail parou de chegar depois que mudei o SPF. Por quê?
Quase sempre porque um remetente legítimo ficou de fora da lista no momento em que ela foi fechada. O suspeito costuma ser um sistema que ninguém lembrou de mapear: o emissor de notas, a plataforma de campanhas ou o formulário do site. É exatamente o motivo pelo qual o inventário vem antes da publicação.

Termos relacionados

Continue explorando

Ver o índice completo →