---
title: "Spoofing delle email: come funziona e come fermarlo | AutoSPF"
description: "Cos"
image: "https://autospf.com/images/og-default.png"
canonical: "https://autospf.com/it/email-spoofing/"
---

# Spoofing delle email

Lo spoofing delle email è la falsificazione dell'indirizzo del mittente di un'email in modo che un messaggio sembri provenire da qualcuno che non l'ha inviato. Poiché il classico protocollo SMTP non ha mai verificato chi fosse autorizzato a usare un dominio nella riga \`From\`, un aggressore può inserire il \*tuo\* dominio in un'email che invia dal \*proprio\* server — e, senza i giusti record DNS

Lo **spoofing delle email** è la falsificazione dell’indirizzo del mittente di un’email in modo che un messaggio sembri provenire da qualcuno che non l’ha inviato. Poiché il classico protocollo SMTP non ha mai verificato chi fosse autorizzato a usare un dominio nella riga `From`, un aggressore può inserire il _tuo_ dominio in un’email che invia dal _proprio_ server — e, senza i giusti record DNS configurati, i server riceventi non hanno modo affidabile di individuarlo. Lo spoofing è il motore alla base della maggior parte del phishing, delle compromissioni della posta aziendale (BEC) e delle frodi con fatture, e la difesa è sempre lo stesso trio di record DNS su cui è costruito questo sito: **SPF, DKIM e DMARC**.

## Come funziona lo spoofing delle email

Ogni email in realtà trasporta _due_ identità del mittente. C’è il **mittente della busta** (l’indirizzo `MAIL FROM` usato durante la conversazione SMTP) e il **From dell’intestazione** (l’indirizzo leggibile che il tuo client di posta mostra). Gli aggressori sfruttano il divario tra i due:

1. L’aggressore si connette a un server di posta e avvia una normale sessione SMTP.
2. Nelle intestazioni del messaggio semplicemente _scrivono_ il tuo dominio nel campo `From` — nulla impedisce loro di digitare `billing@yourcompany.com`.
3. Il server ricevente recapita il messaggio. A meno che il tuo dominio non pubblichi record di autenticazione, il destinatario vede un mittente dall’aspetto affidabile e nessun avviso.

In un attacco di spoofing non viene “violato” nulla — nessuna password viene rubata e nessun server viene compromesso. L’aggressore sta abusando del fatto che, per impostazione predefinita, un dominio non dichiara **quali server sono autorizzati a inviare per suo conto**. Quella dichiarazione è esattamente ciò che forniscono SPF, DKIM e DMARC.

## I principali tipi di spoofing delle email

Lo spoofing si presenta in diverse forme distinte, ciascuna con il proprio segnale rivelatore e la propria soluzione:

- **[Spoofing del dominio](/it/email-spoofing/domain-spoofing/)** — l’aggressore falsifica il tuo esatto dominio nell’indirizzo `From`. È ciò che SPF, DKIM e DMARC prevengono direttamente.
- **[Spoofing del nome visualizzato](/it/email-spoofing/display-name-spoofing/)** — il nome visibile riporta “Il tuo CEO” mentre l’indirizzo reale dietro di esso è un account di webmail gratuito. DMARC non può bloccarlo da solo, perché il dominio mittente è realmente quello dell’aggressore.
- **Domini simili / cugini** — i messaggi provengono da `yourcompany-support.com` o `yourcompanny.com`, domini che l’aggressore possiede davvero e può autenticare. Per sconfiggerli servono monitoraggio e consapevolezza degli utenti, non solo SPF.
- **Spoofing di risposta / catena di risposte** — gli aggressori riutilizzano un thread reale, inviato in precedenza, per far sembrare legittima una risposta falsificata.

Sapere quale tipo stai affrontando ti dice se i record di autenticazione lo fermeranno del tutto o se hai bisogno anche di [strumenti di protezione e monitoraggio](/it/email-spoofing/email-spoofing-protection/).

## Come SPF, DKIM e DMARC fermano lo spoofing

I tre record funzionano come un controllo a più livelli su ogni messaggio in arrivo:

- **SPF** pubblica l’elenco degli indirizzi IP autorizzati a inviare posta per il tuo dominio. Un ricevente verifica se il server mittente è in quell’elenco. Crea e verifica il tuo con lo [SPF Checker](/it/tools/spf-checker/).
- **DKIM** aggiunge una firma crittografica che dimostra che il messaggio non è stato alterato ed è davvero arrivato dal tuo dominio.
- **DMARC** lega SPF e DKIM all’indirizzo `From` visibile (allineamento) e indica ai riceventi cosa fare quando un messaggio fallisce — `none`, `quarantine` o `reject`.

Pubblicati insieme con una policy SPF `-all` e una policy DMARC `p=reject`, rendono praticamente impossibile per un aggressore inviare posta con spoofing del dominio che arrivi in una casella di posta. Questo è il problema che risolve [AutoSPF](/): mantiene il tuo record SPF appiattito e sotto il limite automaticamente, così l’autenticazione che ferma lo spoofing rimane sana man mano che il tuo stack di invio cambia. Abbinalo a DKIM e a una policy DMARC `p=reject` e lo spoofing del dominio semplicemente smette di funzionare.

Nuovo ai record sottostanti? Inizia con [come creare un record SPF](/how-to-create-an-spf-record/) e con il [riferimento sulla sintassi dei record SPF](/spf-record-format/), e assicurati che il tuo rimanga sotto il [limite di 10 lookup](/spf-too-many-dns-lookups/).

## Domande frequenti

### Cos’è lo spoofing delle email?

Lo spoofing delle email è la falsificazione dell’indirizzo del mittente di un’email in modo che sembri provenire da una persona o da un dominio che in realtà non l’ha inviata. Si basa sul fatto che l’SMTP di base non verifica l’indirizzo `From`, ed è la tecnica principale alla base del phishing e della compromissione della posta aziendale. SPF, DKIM e DMARC sono i record DNS che consentono ai riceventi di rilevarlo e rifiutarlo.

### SPF ferma lo spoofing delle email?

SPF impedisce agli aggressori di falsificare il tuo esatto dominio indicando ai riceventi quali server possono inviare per esso — ma solo quando è abbinato a DKIM e a una policy DMARC impostata su `quarantine` o `reject`, e solo finché il record SPF rimane valido sotto il limite di 10 lookup. SPF da solo, o un record SPF corrotto, lascia lacune che gli autori di spoofing sfruttano.

### Lo spoofing delle email può essere completamente prevenuto?

Lo spoofing del dominio — la falsificazione del tuo esatto dominio — può essere efficacemente eliminato con SPF, DKIM e una policy DMARC `p=reject`. Lo spoofing del nome visualizzato e dei domini simili non può essere bloccato dai soli record DNS (l’aggressore non sta usando il tuo dominio), quindi questi richiedono anche consapevolezza dei destinatari e monitoraggio.

### Lo spoofing delle email è la stessa cosa del phishing?

No. Lo spoofing è una _tecnica_ — la falsificazione dell’indirizzo del mittente — mentre il phishing è l’_obiettivo_: ingannare qualcuno affinché riveli informazioni o denaro. La maggior parte del phishing usa lo spoofing, ma non tutto. Vedi [email spoofing vs phishing](/it/email-spoofing/spoofing-vs-phishing/) per la distinzione completa.

### Come faccio a sapere se il mio dominio è oggetto di spoofing?

I segnali includono messaggi di mancato recapito per email che non hai mai inviato (backscatter), destinatari che segnalano posta sospetta dal tuo dominio e — nel modo più affidabile — i report aggregati DMARC che mostrano posta che fallisce l’autenticazione da IP che non riconosci. La pubblicazione di DMARC (anche a `p=none`) attiva quel reporting.

Rated 5/5 on G2 · Trusted since 2018 

##  Trusted by 50,000+ domains 

### "AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

> It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change. 

 PJ 

Peter J.

 President · Small-Business (50 or fewer emp.) 

### "Helped us go beyond capacity"

> AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example. 

 VU 

Verified User

 Financial Services · Mid-Market (51-1000 emp.) 

### "Great service and great support"

> AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup. 

 GF 

Greg F.

 Mid-Market (51-1000 emp.) 

[Read our reviews on G2 ](https://www.g2.com/products/autospf/reviews)

```json
{"@context":"https://schema.org","@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]},"sameAs":["https://www.wikidata.org/wiki/Q138897474","https://www.linkedin.com/company/autospf","https://x.com/autospf01","https://www.facebook.com/autospf","https://github.com/duocircle","https://www.g2.com/products/autospf/reviews"],"aggregateRating":{"@type":"AggregateRating","ratingValue":"5.0","reviewCount":"21","bestRating":"5","worstRating":"1","url":"https://www.g2.com/products/autospf/reviews"},"contactPoint":{"@type":"ContactPoint","contactType":"customer support","url":"https://autospf.com/contact-us/"},"knowsAbout":["SPF Record Flattening","Sender Policy Framework","Email Authentication","DNS Management","DMARC","DKIM","Email Deliverability","SPF Lookup Limits"]}
```

```json
{"@context":"https://schema.org","@type":"WebSite","name":"AutoSPF","url":"https://autospf.com","description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","publisher":{"@type":"Organization","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]}}}
```

```json
{"@context":"https://schema.org","@type":"FAQPage","mainEntity":[{"@type":"Question","name":"Cos'è lo spoofing delle email?","acceptedAnswer":{"@type":"Answer","text":"Lo spoofing delle email è la falsificazione dell'indirizzo del mittente di un'email in modo che sembri provenire da una persona o da un dominio che in realtà non l'ha inviata. Si basa sul fatto che l'SMTP di base non verifica l'indirizzo `From`, ed è la tecnica principale alla base del phishing e della compromissione della posta aziendale. SPF, DKIM e DMARC sono i record DNS che consentono ai riceventi di rilevarlo e rifiutarlo."}},{"@type":"Question","name":"SPF ferma lo spoofing delle email?","acceptedAnswer":{"@type":"Answer","text":"SPF impedisce agli aggressori di falsificare il tuo esatto dominio indicando ai riceventi quali server possono inviare per esso — ma solo quando è abbinato a DKIM e a una policy DMARC impostata su `quarantine` o `reject`, e solo finché il record SPF rimane valido sotto il limite di 10 lookup. SPF da solo, o un record SPF corrotto, lascia lacune che gli autori di spoofing sfruttano."}},{"@type":"Question","name":"Lo spoofing delle email può essere completamente prevenuto?","acceptedAnswer":{"@type":"Answer","text":"Lo spoofing del dominio — la falsificazione del tuo esatto dominio — può essere efficacemente eliminato con SPF, DKIM e una policy DMARC `p=reject`. Lo spoofing del nome visualizzato e dei domini simili non può essere bloccato dai soli record DNS (l'aggressore non sta usando il tuo dominio), quindi questi richiedono anche consapevolezza dei destinatari e monitoraggio."}},{"@type":"Question","name":"Lo spoofing delle email è la stessa cosa del phishing?","acceptedAnswer":{"@type":"Answer","text":"No. Lo spoofing è una *tecnica* — la falsificazione dell'indirizzo del mittente — mentre il phishing è l'*obiettivo*: ingannare qualcuno affinché riveli informazioni o denaro. La maggior parte del phishing usa lo spoofing, ma non tutto. Vedi [email spoofing vs phishing](/it/email-spoofing/spoofing-vs-phishing/) per la distinzione completa."}},{"@type":"Question","name":"Come faccio a sapere se il mio dominio è oggetto di spoofing?","acceptedAnswer":{"@type":"Answer","text":"I segnali includono messaggi di mancato recapito per email che non hai mai inviato (backscatter), destinatari che segnalano posta sospetta dal tuo dominio e — nel modo più affidabile — i report aggregati DMARC che mostrano posta che fallisce l'autenticazione da IP che non riconosci. La pubblicazione di DMARC (anche a `p=none`) attiva quel reporting."}}]}
```

```json
{"@context":"https://schema.org","@type":"BreadcrumbList","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https://autospf.com/"},{"@type":"ListItem","position":2,"name":"Spoofing delle email","item":"https://autospf.com/it/email-spoofing/"}]}
```

```json
{"@context":"https://schema.org","@type":"Product","name":"AutoSPF","url":"https://autospf.com","aggregateRating":{"@type":"AggregateRating","ratingValue":5,"reviewCount":21,"bestRating":5,"worstRating":1},"review":[{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Peter J.","jobTitle":"President"},"datePublished":"2026-03-10","reviewBody":"It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF \"flattens\" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.","name":"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Verified User","jobTitle":"Financial Services"},"datePublished":"2025-07-31","reviewBody":"AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.","name":"Helped us go beyond capacity","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Greg F."},"datePublished":"2023-07-26","reviewBody":"AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.","name":"Great service and great support","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}}]}
```
