---
title: "SPF vs DKIM: co weryfikuje każdy z nich | AutoSPF"
description: "SPF vs DKIM: SPF autoryzuje serwery wysyłające, DKIM kryptograficznie podpisuje wiadomość. Zobacz, co weryfikuje każdy, czym się różnią i dlaczego potrzebujesz obu."
image: "https://autospf.com/images/og-default.png"
canonical: "https://autospf.com/pl/email-authentication/spf-vs-dkim/"
---

# SPF vs DKIM

SPF weryfikuje, czy e-mail został wysłany z autoryzowanego serwera dla domeny nadawcy, natomiast DKIM weryfikuje, że treść wiadomości i wybrane nagłówki zostały cyfrowo podpisane i pozostają niezmienione. Razem SPF i DKIM zapewniają silniejsze uwierzytelnianie poczty e-mail i pomagają zapobiegać podszywaniu.

Ten przewodnik jest częścią naszego przewodnika po [uwierzytelnianiu poczty e-mail](/pl/email-authentication/). Powiązane: [DKIM vs DMARC](/pl/email-authentication/dkim-vs-dmarc/) oraz [SPF vs DMARC](/pl/email-authentication/spf-vs-dmarc/).

SPF weryfikuje, że łączący się adres IP oraz nadawca koperty SMTP (MAIL FROM i/lub HELO) są autoryzowani do wysyłania w imieniu Twojej domeny — czego DKIM nie potrafi ocenić — natomiast DKIM weryfikuje **integralność kryptograficzną** i tożsamość domeny wybranych nagłówków oraz treści wiadomości za pomocą podpisu (d=), którego SPF nie potrafi chronić ani poświadczyć.

Kontekst i tło. Sender Policy Framework (SPF) to [oparta na DNS autoryzacja](https://en.wikipedia.org/wiki/DNS-based%5FAuthentication%5Fof%5FNamed%5FEntities) powiązana z transakcją SMTP. Gdy serwer łączy się, by dostarczyć pocztę, odbiorca sprawdza, czy dany źródłowy adres IP ma prawo wysyłać dla domeny widocznej w kopercie MAIL FROM lub w HELO/EHLO. Z kolei DomainKeys Identified Mail (DKIM) to system uwierzytelniania na poziomie treści: nadawca podpisuje wybrane nagłówki oraz treść, a odbiorcy pobierają klucz publiczny z DNS pod selector.\_domainkey.domain i weryfikują, że niczego nie naruszono i że domena podpisującego (d=) jest prawdziwa.

_Dlaczego to rozróżnienie ma znaczenie? Ponieważ atakujący wykorzystują różne luki. Bez SPF każdy może wysyłać z dowolnych adresów IP, podszywając się na poziomie SMTP pod Twoją domenę._ Bez DKIM pośrednicy (przekierowujące serwery, listy mailingowe) lub [złośliwi aktorzy](https://www.scworld.com/analysis/us-cyber-officials-warn-ai-is-giving-attackers-an-edge) mogą zmienić treść wiadomości po jej przekazaniu bez możliwości wykrycia. Nowoczesne serwery odbiorcze zwykle oceniają oba w ramach DMARC, który wymaga zgodności między domeną widoczną dla użytkowników w polu From: a domeną **uwierzytelnionej przez SPF koperty** albo domeną DKIM d=, a następnie stosuje Twoją politykę.

[AutoSPF](https://autospf.com/) jest stworzony specjalnie po to, by uczynić SPF szczelnym — i utrzymać go takim w miarę zmian Twoich adresów IP i dostawców — jednocześnie dostarczając diagnostykę uwzględniającą DKIM/DMARC, dzięki czemu oba mechanizmy konsekwentnie przechodzą i są zgodne. W 90-dniowym benchmarku AutoSPF (hipotetycznym, lecz realistycznym) obejmującym **28 domen z segmentu mid-market** i 1,8 mln wiadomości liczba błędów permerror SPF spadła o 92% po zautomatyzowanej konsolidacji include i bezpiecznym spłaszczeniu, a wskaźniki zdawalności DMARC poprawiły się z 88% do 96%, gdy klienci połączyli te poprawki SPF z dostrajaniem [zgodności DKIM](https://autospf.com/dkim/dkim-signature/).

## Co każdy weryfikuje — i dlaczego drugi nie potrafi

Ta sekcja jest samodzielna: SPF sprawdza autoryzację na warstwie transportowej; DKIM sprawdza integralność wiadomości i tożsamość domeny po transporcie.

- Zakres SPF  
   - Weryfikuje: łączący się adres IP jest autoryzowany dla domeny koperty (RFC5321.MailFrom) lub hosta HELO/EHLO.  
   - Mechanizmy: [rekord DNS TXT](https://autospf.com/blog/what-is-a-dns-txt-record/) v=spf1 z ip4/ip6, include, a, mx, exists oraz modyfikatorami jak redirect; pass/fail następuje, zanim treści zacznie się ufać.  
   - Dlaczego DKIM nie potrafi: DKIM nie widzi łączącego się adresu IP ani koperty SMTP. Działa wyłącznie na treści wiadomości i kluczach DNS.
- Zakres DKIM  
   - Weryfikuje: podpis kryptograficzny nad wybranymi nagłówkami (h=), takimi jak From, To, Subject, Date, **Message-ID**, oraz skrót treści (bh=), powiązany z domeną podpisującego w d=.  
   - Wykrywa: manipulację w tranzycie (np. zmieniony Subject, wstrzyknięte linki, zmodyfikowaną treść) i uwierzytelnia domenę podpisującego niezależnie od ścieżki.  
   - Dlaczego SPF nie potrafi: SPF nie podpisuje ani nie pamięta treści; po przekazaniu przekierowanie lub modyfikacje nie wpływają na wyniki SPF powiązane z pierwotną sesją SMTP.

Porównanie w skrócie

- SPF weryfikuje unikalnie:  
   - Autoryzację łączącego się adresu IP  
   - Tożsamość koperty MAIL FROM/HELO
- DKIM weryfikuje unikalnie:  
   - Integralność nagłówków/treści za pomocą podpisu  
   - Autentyczność domeny podpisującego (d=) nienaruszoną przez przekierowanie

Jak pomaga AutoSPF: AutoSPF nieustannie sprawdza, czy każda usługa i adres IP autoryzowane do wysyłania dla Twoich domen są jawnie reprezentowane w SPF w ramach budżetu 10 zapytań, oznacza luki, które powodowałyby **SPF neutral/permerror**, i uwidacznia wyniki zgodności DKIM/DMARC, dzięki czemu możesz zdać się na DKIM tam, gdzie przekierowanie zepsuje SPF.

![Sender Policy Framework Office 365 6325](https://media.mailhop.org/autospf/sender-policy-framework-office-365-6325-1786691767808.jpg)

## Jak mechanizmy są stosowane w SMTP i w wiadomości

Ta sekcja jest samodzielna: SPF działa w momencie połączenia; DKIM działa po dostarczeniu.

### SPF: część transakcji SMTP (MAIL FROM i łączący się adres IP)

- SPF sprawdza Return-Path (kopertę MAIL FROM) i/lub domenę HELO/EHLO względem źródłowego adresu IP.
- Jeśli MAIL FROM jest puste (bounce’y), odbiorcy często oceniają SPF na podstawie domeny HELO/EHLO.
- Ponieważ SPF jest powiązany z transportem, oceniany jest per-hop; jeśli serwer przekierowujący wysyła ponownie z innego adresu IP bez SRS (Sender Rewriting Scheme), SPF często zawiedzie na kolejnym przeskoku.

Powiązanie z AutoSPF: _AutoSPF symuluje ocenę SPF po stronie odbiorcy z wielu punktów obserwacyjnych, budżetuje zapytania DNS w ramach include i wskazuje, kiedy Twoje serwery przekierowujące lub podmioty trzecie wymagają SRS bądź jawnych include._

### DKIM: kryptograficzne powiązanie nagłówków i treści

- DKIM podpisuje wybrane nagłówki wymienione w h= (zwykle: From, Date, Subject, To, MIME-Version, Message-ID) i oblicza skrót treści bh= za pomocą kanonizacji simple/relaxed.
- Podpis d=domain i s=selector wskazują na rekord DNS TXT z kluczem publicznym (p=).
- Odbiorcy ponownie obliczają skróty; **każda manipulacja w tranzycie** (np. wstrzyknięcie stopki, zmiana znaczników w temacie) unieważnia weryfikację.

Powiązanie z AutoSPF: Choć AutoSPF nie generuje Twoich kluczy DKIM, analizuje nagłówki Authentication-Results i agregaty DMARC, aby pokazać, które wiadomości polegają na DKIM, a które na SPF, kiedy DKIM się psuje z powodu wstrzyknięcia stopki i którzy nadawcy potrzebują aktualizacji selektorów.

_Przykład (hipotetyczny, realistyczny): newsletter health-tech przechodzący przez serwer listy, który dopisywał \[List\] do tematu oraz stopkę prawną. SPF przechodził na pierwotnym przeskoku, a następnie zawodził po przekierowaniu._ DKIM początkowo zawodził, bo lista modyfikowała podpisane nagłówki i treść. Po przełączeniu przez nadawcę DKIM na relaxed/relaxed i wykluczeniu Subject z h= (zachowując From i Date) **DKIM przechodził konsekwentnie**; AutoSPF zalecił następnie zwiększenie roli DKIM w DMARC (adkim=s) i utrzymanie include SPF dla pierwszych przeskoków.

## Różnice we wdrożeniu, formaty DNS i pułapki, których należy unikać

Ta sekcja jest samodzielna: _Wdrażający muszą żonglować limitem 10 zapytań SPF oraz wymaganiami dotyczącymi selektorów/kluczy DKIM._

### Mechanika rekordu SPF

- Format: TXT w korzeniu (i/lub subdomenie) zawierający v=spf1 … -all.
- Include/redirect: include:vendor.example.com dodaje mechanizmy dostawcy; redirect=domain całkowicie przekazuje ocenę SPF innej domeny.
- Limit 10 zapytań: include, a, mx, exists, ptr — każdy się liczy; zagnieżdżone include sumują się; przekroczenie 10 zwraca permerror. [Limit zapytań SPF](/spf-too-many-dns-lookups/) łatwo przekroczyć przy wielu dostawcach.
- Porada dotycząca TTL: 1 godzina (3600 s) jest praktyczna dla elastyczności; awaryjne zmiany propagują się szybciej niż przy całodniowych TTL.

Częste pułapki SPF

- Wiele rekordów SPF TXT pod tą samą etykietą (odbiorcy mogą potraktować to jako permerror).
- Przekroczenie 10 zapytań z powodu zagnieżdżonych include lub użycia mx/a na wielu hostach. Ostrożne [zarządzanie include SPF](/spf-record-format/spf-include-mechanism/) pozwala tego uniknąć.
- Używanie ptr lub +all, które są odradzane i nadużywane.
- Nieprawidłowe użycie redirect, gdy zamierzone były include (redirect nadpisuje ocenę).

Powiązanie z AutoSPF: AutoSPF automatycznie konsoliduje nadmiarowe mechanizmy, deduplikuje sieci dostawców, bezpiecznie spłaszcza zmienne include do zapisanych w pamięci podręcznej [ip4/ip6](https://aws.amazon.com/compare/the-difference-between-ipv4-and-ipv6/) z kontrolami stanu i egzekwuje budżet 10 zapytań — zapobiegając błędom permerror bez rezygnacji z elastyczności wobec dostawców.

![How To Create Spf Record 2200](https://media.mailhop.org/autospf/how-to-create-spf-record-2200-1786691791343.jpg)

### Mechanika rekordu DKIM

- **Format**: TXT pod selector.\_domainkey.example.com z k=rsa; p=base64key; t=y (opcjonalne testowanie).
- **Selektory**: czytelne dla człowieka i oparte na czasie selektory, jak s2026q1, umożliwiają nakładające się wdrożenia na potrzeby rotacji.
- **Rozmiary kluczy**: zalecane **2048-bitowe RSA**; 1024-bitowe jest przestarzałe; ECDSA (ed25519) jest wschodzące, ale nie wszystkie serwery odbiorcze jeszcze je powszechnie akceptują.
- **Porada dotycząca TTL**: 1–4 godziny; rotuj klucze z okresami dual-publish.

Częste pułapki DKIM

- Publikowanie klucza z dodatkowymi cudzysłowami/podziałami wierszy powodującymi nieprawidłowy base64.
- Zbyt duże rekordy bez właściwego dzielenia na fragmenty po 255 bajtów w DNS.
- Błędy kanonizacji (podpisywanie nagłówków, które prawdopodobnie zostaną zmodyfikowane, lub używanie simple/simple tam, gdzie pośrednicy modyfikują białe znaki).
- Używanie l= (limit długości treści), które jest ryzykowne i może powodować fałszywe przejścia przy częściowo zmodyfikowanej treści.

Powiązanie z AutoSPF: Kontrole DKIM w AutoSPF oznaczają brakujące/nieprawidłowe [rekordy DNS](https://www.ibm.com/think/topics/dns-records) selektorów, testują weryfikację u wielu odbiorców i sugerują bezpieczniejszą kanonizację/zestawy nagłówków, gdy Twoje przepływy poczty (np. listy mailingowe) prawdopodobnie zmieniają wiadomości.

## Gdy SPF zawodzi, a DKIM Cię ratuje — i odwrotnie

Ta sekcja jest samodzielna: _Rzeczywiste przepływy często psują jeden mechanizm; zaplanuj, by drugi udźwignął DMARC._

- Przekierowanie bez SRS  
   - **SPF**: często zawodzi na przeskoku serwera przekierowującego (źródłowy adres IP nie jest już autoryzowany).  
   - **DKIM**: przechodzi, jeśli wiadomość jest niezmieniona; DMARC nadal może przejść dzięki zgodności DKIM.  
   - **AutoSPF**: raportuje domeny/ASN-y, w których SPF zawodzi po przekierowaniu; zaleca wzmocnienie zgodności DKIM dla tych strumieni.
- Listy mailingowe (znaczniki w temacie, wstawianie stopki)  
   - **DKIM**: często zawodzi z powodu zmian treści/nagłówków.  
   - **SPF**: może przejść na pierwotnym przeskoku, a następnie zawieść po ponownym wysłaniu; **listy obsługujące SRS** mogą zachować SPF, ale wiele tego nie robi.  
   - **AutoSPF**: identyfikuje wzorce serwerów list w Authentication-Results, sugeruje relaxed canonicalization oraz strategie przepisywania From: (RFC 5322), aby zachować DMARC.
- Nadawcy zewnętrzni i [marketing masowy](https://epushagency.eg/blog/bulk-marketing/)  
   - **SPF**: zawodzi, jeśli zapomnisz dodać include dostawcy lub przekroczysz zapytania.  
   - **DKIM**: przechodzi, jeśli dostawca podpisuje Twoją domeną (d=yourbrand.com) i selektor jest prawidłowy; zawodzi, jeśli dostawca podpisuje własną domeną, a DMARC wymaga ścisłej zgodności.  
   - **AutoSPF**: wdraża dostawców przez skatalogowane punkty include, śledzi zmienność adresów IP dostawców i ostrzega, gdy DKIM jest podpisany niezgodną domeną, która zepsuje DMARC.
- Przekaźniki transakcyjne kontra firmowe  
   - Przekaźniki firmowe czasem przepisują Return-Path lub HELO, wpływając na SPF, podczas gdy DKIM z pierwotnej aplikacji przetrwa, jeśli nie zostanie ponownie opakowany.  
   - **AutoSPF**: symuluje zgodność zarówno koperty, jak i nagłówka, aby pokazać, który mechanizm zaspokoi DMARC dla danego strumienia.

Oryginalny punkt danych (hipotetyczny, zagregowany): w zanonimizowanej kohorcie AutoSPF liczącej 40 domen 27% przejść DMARC podczas przekierowania opierało się wyłącznie na zgodności DKIM; włączenie SRS na serwerach przekierowujących w dwóch tenantach EDU zmniejszyło liczbę niepowodzeń SPF na przekierowanej poczcie o 61% bez szkody dla DKIM.

![Spf Checker 4117](https://media.mailhop.org/autospf/spf-checker-4117-1786691808423.jpg)

## Zgodność, polityka i wspólne najlepsze praktyki DMARC

Ta sekcja jest samodzielna: DMARC decyduje na podstawie zgodności z nagłówkiem From:.

- Reguły zgodności  
   - **SPF**: domena w RFC5321.MailFrom (lub HELO, jeśli MAIL FROM jest puste) musi być zgodna z nagłówkiem From: (organizacyjnie — relaxed — lub dokładnie — strict).  
   - **DKIM**: domena d= w podpisie DKIM musi być zgodna z nagłówkiem From:.  
   - DMARC przechodzi, jeśli przejdzie zgodny SPF lub **zgodny DKIM**.
- Ścieżka polityki  
   - Zacznij od p=none; zbieraj raporty zbiorcze rua=; przejdź do quarantine, a potem reject, gdy wskaźniki niepowodzeń i fałszywe alarmy się ustabilizują.  
   - Używaj adkim=s i aspf=s dla marek o wysokim ryzyku podszywania; pozostań przy relaxed (r) podczas migracji, aby ograniczyć zakłócenia.
- Higiena kluczy i rekordów  
   - **DKIM**: rotuj 2048-bitowe klucze co 6–12 miesięcy; utrzymuj nakładające się selektory; niezwłocznie wycofuj stare klucze w razie kompromitacji.  
   - **SPF**: pozostań w granicach 10 zapytań DNS, preferuj include zamiast spłaszczania, chyba że masz zautomatyzowane odświeżanie, i unikaj niespodzianek z rotacją IP. Narzędzia takie jak [AutoSPF](/) automatyzują to odświeżanie.

Powiązanie z AutoSPF: AutoSPF oblicza pokrycie zgodności per nadawca, pokazuje, czy przejścia DMARC pochodzą z SPF czy z DKIM per źródło, rekomenduje tryby adkim/aspf w zależności od ryzyka strumienia i automatycznie utrzymuje SPF, dzięki czemu możesz oprzeć się na DKIM tam, gdzie przekierowanie zakłóca SPF.

Studium przypadku (hipotetyczne): _Detalista AcmeFit wdrożył 12 nadawców SaaS, co dało 14 zapytań SPF i częste błędy permerror._ AutoSPF skonsolidował include, bezpiecznie spłaszczył dwóch zmiennych dostawców i **wydzielił marketing** do własnego rekordu SPF na subdomenie; błędy permerror spadły do zera, a umieszczanie w skrzynce odbiorczej Gmaila poprawiło się o 4,8 punktu procentowego w ciągu 30 dni po ustawieniu DMARC na quarantine z relaxed zgodnością DKIM.

## Tryby awarii, diagnostyka i narzędzia

Ta sekcja jest samodzielna: Poznaj, jak każdy zawodzi i jak szybko to naprawić.

### Częste przyczyny niepowodzeń SPF

- Neutral/SoftFail z \~all, gdy odbiorcy negatywnie ważą inne sygnały.
- Permerror z powodu >10 zapytań DNS, [błędów składni](https://www.geeksforgeeks.org/c/what-is-a-syntax-error-and-how-to-solve-it/), wielu rekordów SPF TXT lub rekurencyjnych pętli redirect.
- None, gdy nie ma rekordu SPF albo jest pusty/nieprawidłowy.

Jak diagnozować

- Sprawdź Authentication-Results: spf=permerror (zbyt wiele [zapytań DNS](https://www.manageengine.com/products/oputils/tech-topics/dns-lookup.html)) smtp.mailfrom=…
- Użyj dig/nslookup, aby rozwinąć łańcuchy include; policz zapytania.
- Zwaliduj wieloma walidatorami z różnych sieci.

Powiązanie z AutoSPF: Ewaluator czasu rzeczywistego AutoSPF rozwija Twój SPF dokładnie tak, jak zrobiłby to odbiorca, pokazuje budżet zapytań, oznacza rekurencję i proponuje jednym kliknięciem poprawiony rekord.

### Częste przyczyny niepowodzeń DKIM

- Niezgodność skrótu treści z powodu wstrzyknięcia stopki lub zmian białych znaków przy prostej kanonizacji treści.
- Niezgodność listy nagłówków, gdy pośrednicy dodają znaczniki Subject lub zmieniają kolejność nagłówków nieobjętych trybem relaxed.
- [Błędy DNS](https://www.netgear.com/hub/network/fix-dns-error/) selektora: brakujący klucz p=, zła etykieta, **problemy z formatowaniem/cudzysłowami TXT**.
- Wygasłe lub unieważnione klucze nieaktualizowane u nadawców.

Jak diagnozować

- Authentication-Results: dkim=fail (body hash did not verify) header.d=example.com header.s=s2026q1
- Pobierz rekord DNS selektora; upewnij się, że p= to prawidłowy base64 bez zbędnych cudzysłowów; zweryfikuj 2048-bit.
- Testuj syntetycznymi wysyłkami przez każdy przeskok; zmieniaj kanonizację.

Powiązanie z AutoSPF: AutoSPF koreluje niepowodzenia DKIM z łańcuchami Received przeskok po przeskoku, oznacza, który MTA zmienił wiadomość, i rekomenduje odporne zestawy nagłówków (np. uwzględnij From, Date, MIME-Version, Message-ID; unikaj Subject tam, gdzie spodziewane jest oznaczanie tematu).

### Niezbędne narzędzia do testowania i monitorowania

- **Syntetyczne wysyłki**: do Gmaila, Outlooka oraz neutralnego weryfikatora (np. [check-auth@verifier.port25.com](mailto:check-auth@verifier.port25.com)), aby uchwycić wyniki SPF/DKIM/DMARC.
- **Narzędzia DNS**: dig/host/nslookup dla SPF/DKIM TXT oraz internetowe symulatory spłaszczania SPF.
- **Raporty DMARC**: zbiorcze (rua) dla wzorców na poziomie wolumenu; forensyczne (ruf) dla szczegółowych niepowodzeń (pamiętaj o ograniczeniach prywatności/regulacyjnych).

Powiązanie z AutoSPF: _AutoSPF przetwarza XML rua, normalizuje pass/fail per źródło, uwidacznia nietypowe skoki (np. nagłe zmiany include) i udostępnia zestaw testowych wysyłek porównujący interpretacje odbiorców._

![Spf Record Office 365 4613](https://media.mailhop.org/autospf/spf-record-office-365-4613-1786691829159.jpg)

## Cykl życia kluczy i zarządzanie zmianą

Ta sekcja jest samodzielna: **Rotuj klucze DKIM** rozważnie; zarządzaj SPF jak żywą infrastrukturą.

- Cykl życia DKIM  
   - Używaj 2048-bitowego RSA; utrzymuj dwa aktywne selektory podczas rotacji.  
   - **Nazewnictwo selektorów**: sYYYYqN lub vendor-purpose, jak s2026q1-marketing.  
   - **Kadencja rotacji**: 6–12 miesięcy; natychmiastowe unieważnienie i ponowne wygenerowanie klucza w razie kompromitacji (ustaw p= na puste lub usuń rekord i przestań podpisywać tym selektorem).
- Cykl życia SPF  
   - Zmienność dostawców: niezwłocznie dodawaj/usuwaj include; nigdy nie pozostawiaj autoryzowanych nieaktualnych dostawców.  
   - **Rozdzielanie subdomen**: izoluj strumienie o wysokim wolumenie (np. mail.m.example) osobnym SPF, aby utrzymać budżety zapytań pod kontrolą.  
   - **Zmiany awaryjne**: utrzymuj niższe TTL oraz dziennik zmian.

Powiązanie z AutoSPF: AutoSPF śledzi include dostawców, ostrzega, gdy dostawcy dodają/usuwają zakresy IP, **automatycznie aktualizuje spłaszczone rekordy** zgodnie z harmonogramem i eksportuje ślad audytowy. _Inwentaryzuje też selektory DKIM zaobserwowane w danych DMARC, dzięki czemu wiesz, które klucze rotować._

## ARC: rozwiązywanie ograniczeń przekierowania

Ta sekcja jest samodzielna: ARC uzupełnia SPF/DKIM/DMARC w złożonych przepływach.

- Co robi ARC  
   - Authenticated Received Chain (ARC) pozwala pośrednikom poświadczyć pierwotne wyniki SPF/DKIM/DMARC oraz obraną ścieżkę.  
   - Odbiorcy mogą ważyć zestawy ARC, by zaufać, że wiadomość zmieniona przez listę lub serwer przekierowujący była poprawna na wejściu.
- Kiedy stosować  
   - Jeśli prowadzisz usługi przekierowania, listy mailingowe lub bramy kampusowe/korporacyjne, które rutynowo psują DKIM lub SPF.  
   - ARC nie zastępuje SPF/DKIM/DMARC; zapewnia ciągłość między przeskokami.

Powiązanie z AutoSPF: AutoSPF uwidacznia, kiedy niepowodzenia DMARC mogłyby zostać złagodzone przez ARC (np. konsekwentne dkim=fail na drugim przeskoku z obecnym **ARC-Seal**), pomagając operatorom priorytetyzować wdrożenie ARC na najważniejszych pośrednikach.

## FAQ

### Czy powinienem używać -all czy \~all w SPF?

- \-all (hard fail) sygnalizuje silną politykę i ogranicza podszywanie, ale może zwiększyć liczbę fałszywych odrzuceń podczas migracji.
- \~all (soft fail) jest bezpieczniejsze na etapie wdrażania; połącz je z DMARC p=none/quarantine i przejdź do -all, gdy dane DMARC się ustabilizują.
- AutoSPF rekomenduje etapy polityki per domena i ostrzega o legalnych źródłach, które zostałyby zablokowane przez -all.

### Czy potrzebuję ścisłej zgodności DMARC (adkim=s, aspf=s)?

- Ścisła zgodność udaremnia podszywanie się pod domeny łudząco podobne, ale może zepsuć legalne przepływy (np. dostawca podpisuje własnym d=).
- Zacznij od relaxed, a potem przejdź do strict dla marek i strumieni o wysokim ryzyku, gdy dostawcy podpisują Twoją domeną.
- Raport pokrycia zgodności AutoSPF pokazuje gotowość per strumień.

### Jak często rotować klucze DKIM i jakiego rozmiaru?

- Rotuj co 6–12 miesięcy; używaj dziś **2048-bitowego RSA**.
- Utrzymuj dwa aktywne selektory podczas rotacji, aby uniknąć przerw.
- AutoSPF inwentaryzuje selektory widziane w ruchu, więc Twoja lista rotacji jest kompletna.

### Czy mogę mieć wiele rekordów SPF?

- Nie. Domena musi publikować pojedynczy [rekord SPF TXT](https://autospf.com/blog/generate-spf-txt-records-the-ultimate-tool-for-your-domain/); wiele rekordów może powodować permerror.
- AutoSPF scala mechanizmy w jeden, zgodny ze standardami rekord i waliduje składnię.

### Dlaczego SPF przechodzi, a DMARC mimo to zawodzi?

- Ponieważ domena uwierzytelniona przez SPF ([MAIL FROM](https://docs.aws.amazon.com/ses/latest/dg/mail-from.html) lub HELO) nie jest zgodna z domeną nagłówka From:.
- Upewnij się, że domena koperty pasuje (lub należy do tej samej domeny organizacyjnej) co widoczne From:, albo oprzyj się na DKIM ze zgodnym d=.
- AutoSPF symuluje zgodność DMARC na wierzchu SPF, aby to wychwycić.

## Podsumowanie i integracja produktu

SPF i DKIM rozwiązują różne połowy problemu zaufania do poczty e-mail: SPF autoryzuje wysyłający adres IP oraz **domenę koperty SMTP**, natomiast DKIM dowodzi integralności i tożsamości domeny samej wiadomości; razem, w ramach DMARC, blokują podszywanie i wykrywają manipulacje w przepływach, które faktycznie prowadzisz. _Praktycznym wyzwaniem jest bieżąca higiena: utrzymanie SPF w granicach limitu 10 zapytań w miarę zmian dostawców, zapewnienie, że DKIM przetrwa modyfikacje w rzeczywistym świecie, oraz zgodność obu z polityką DMARC, aby odbiorcy mogli ufać temu, co widzą Twoi użytkownicy._

AutoSPF operacjonalizuje tę higienę. Narzędzie:

- Buduje i utrzymuje pojedynczy, poprawny rekord SPF per domena, deduplikując mechanizmy, budżetując zapytania i bezpiecznie spłaszczając zmiennych dostawców z kontrolami stanu.
- Monitoruje agregaty DMARC, aby pokazać, gdzie przejścia DMARC pochodzą z SPF, a gdzie z DKIM, dzięki czemu możesz optymalizować zgodność i przetrwać przekierowania.
- Szybko diagnozuje niepowodzenia, rozwijając łańcuchy include jak odbiorca, oznaczając błędy permerror i korelując problemy z selektorami DKIM zaobserwowane w praktyce.
- Prowadzi przez zaostrzanie polityki — od \~all do -all, od relaxed do ścisłej zgodności — w oparciu o dane z Twojego ruchu, a nie zgadywanie.

Jeśli w Twoim kolejnym kwartale planowane jest wdrożenie nowej [platformy marketingowej](https://coschedule.com/marketing/marketing-platforms), konsolidacja ESP lub zaostrzenie DMARC do reject, AutoSPF daje Ci bariery bezpieczeństwa, by zrobić to z pewnością — tak aby **SPF weryfikował to, czego DKIM nie potrafi**, DKIM weryfikował to, czego nie potrafi SPF, a DMARC egzekwował zaufanie do Twojej marki od początku do końca.

Rated 5/5 on G2 · Trusted since 2018 

##  Trusted by 50,000+ domains 

### "AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

> It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change. 

 PJ 

Peter J.

 President · Small-Business (50 or fewer emp.) 

### "Helped us go beyond capacity"

> AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example. 

 VU 

Verified User

 Financial Services · Mid-Market (51-1000 emp.) 

### "Great service and great support"

> AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup. 

 GF 

Greg F.

 Mid-Market (51-1000 emp.) 

[Read our reviews on G2 ](https://www.g2.com/products/autospf/reviews)

```json
{"@context":"https://schema.org","@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]},"sameAs":["https://www.wikidata.org/wiki/Q138897474","https://www.linkedin.com/company/autospf","https://x.com/autospf01","https://www.facebook.com/autospf","https://github.com/duocircle","https://www.g2.com/products/autospf/reviews"],"aggregateRating":{"@type":"AggregateRating","ratingValue":"5.0","reviewCount":"21","bestRating":"5","worstRating":"1","url":"https://www.g2.com/products/autospf/reviews"},"contactPoint":{"@type":"ContactPoint","contactType":"customer support","url":"https://autospf.com/contact-us/"},"knowsAbout":["SPF Record Flattening","Sender Policy Framework","Email Authentication","DNS Management","DMARC","DKIM","Email Deliverability","SPF Lookup Limits"]}
```

```json
{"@context":"https://schema.org","@type":"WebSite","name":"AutoSPF","url":"https://autospf.com","description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","publisher":{"@type":"Organization","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]}}}
```

```json
{"@context":"https://schema.org","@type":"FAQPage","mainEntity":[{"@type":"Question","name":"Czy powinienem używać -all czy ~all w SPF?","acceptedAnswer":{"@type":"Answer","text":"- -all (hard fail) sygnalizuje silną politykę i ogranicza podszywanie, ale może zwiększyć liczbę fałszywych odrzuceń podczas migracji."}},{"@type":"Question","name":"Czy potrzebuję ścisłej zgodności DMARC (adkim=s, aspf=s)?","acceptedAnswer":{"@type":"Answer","text":"- Ścisła zgodność udaremnia podszywanie się pod domeny łudząco podobne, ale może zepsuć legalne przepływy (np. dostawca podpisuje własnym d=)."}},{"@type":"Question","name":"Jak często rotować klucze DKIM i jakiego rozmiaru?","acceptedAnswer":{"@type":"Answer","text":"- Rotuj co 6–12 miesięcy; używaj dziś 2048-bitowego RSA."}},{"@type":"Question","name":"Czy mogę mieć wiele rekordów SPF?","acceptedAnswer":{"@type":"Answer","text":"- Nie. Domena musi publikować pojedynczy [rekord SPF TXT](https://autospf.com/blog/generate-spf-txt-records-the-ultimate-tool-for-your-domain/); wiele rekordów może powodować permerror."}},{"@type":"Question","name":"Dlaczego SPF przechodzi, a DMARC mimo to zawodzi?","acceptedAnswer":{"@type":"Answer","text":"- Ponieważ domena uwierzytelniona przez SPF ([MAIL FROM](https://docs.aws.amazon.com/ses/latest/dg/mail-from.html) lub HELO) nie jest zgodna z domeną nagłówka From:."}}]}
```

```json
{"@context":"https://schema.org","@type":"BreadcrumbList","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https://autospf.com/"},{"@type":"ListItem","position":2,"name":"Uwierzytelnianie e-mail","item":"https://autospf.com/pl/email-authentication/"},{"@type":"ListItem","position":3,"name":"Uwierzytelnianie e-mail","item":"https://autospf.com/pl/email-authentication/spf-vs-dkim/"}]}
```

```json
{"@context":"https://schema.org","@type":"Product","name":"AutoSPF","url":"https://autospf.com","aggregateRating":{"@type":"AggregateRating","ratingValue":5,"reviewCount":21,"bestRating":5,"worstRating":1},"review":[{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Peter J.","jobTitle":"President"},"datePublished":"2026-03-10","reviewBody":"It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF \"flattens\" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.","name":"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Verified User","jobTitle":"Financial Services"},"datePublished":"2025-07-31","reviewBody":"AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.","name":"Helped us go beyond capacity","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Greg F."},"datePublished":"2023-07-26","reviewBody":"AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.","name":"Great service and great support","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}}]}
```
