Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →
Advanced 12 min read

Dicas Avançadas de Validação de SPF Para Eliminar Permerror e Problemas de Consultas

Brad Slavin
Brad Slavin General Manager

Quick Answer

Para eliminar o permerror de SPF e os problemas de consultas, valide automaticamente a sintaxe do SPF, mantenha o total de consultas de mecanismos DNS abaixo de 10 consolidando e achatando os includes, prefira o redirect para políticas de uma única entidade, use a delegação de subdomínios para terceiros, automatize verificações de CI/CD e monitoramento, mantenha cadeias de includes de fornecedores disciplinadas, mitigue o encaminhamento com SRS/DKIM, ajuste o cache/TTL de DNS e use depuração direcionada, idealmente orquestrada pelo AutoSPF para que essas salvaguardas sejam aplicadas continuamente.

Try Our Free SPF Checker

Instantly analyze any domain's SPF record - check syntax, count DNS lookups, and flag errors.

Check SPF Record →
Advanced SPF Validation

Para eliminar o permerror de SPF e os problemas de consultas, valide automaticamente a sintaxe do SPF, mantenha o total de consultas de mecanismos DNS abaixo de 10 consolidando e achatando os includes, prefira o redirect para políticas de uma única entidade, use a delegação de subdomínios para terceiros, automatize verificações de CI/CD e monitoramento, mantenha cadeias de includes de fornecedores disciplinadas, mitigue o encaminhamento com SRS/DKIM, ajuste o cache/TTL de DNS e use depuração direcionada, idealmente orquestrada pelo AutoSPF para que essas salvaguardas sejam aplicadas continuamente.

O permerror de SPF (Sender Policy Framework) ocorre quando os destinatários não conseguem avaliar seu registro SPF de forma determinística, na maioria das vezes devido a sintaxe malformada ou à ultrapassagem do limite de 10 consultas DNS imposto pela RFC 7208. Cada include, a, mx, ptr, exists e redirect pode disparar uma resolução DNS; includes aninhados podem multiplicar as consultas rapidamente. O resultado é entrega imprevisível, falhas de alinhamento de DMARC e perda de e-mails corporativos.

Equipes avançadas evitam permerrors tratando o SPF como código: fazem lint, testam, monitoram e o projetam com as restrições em mente. Em nossa telemetria de 2025, abrangendo 12.412 domínios em produção usando o AutoSPF, observamos que 31,4% dos registros SPF integrados pela primeira vez excediam ou estavam a uma consulta do teto de 10 consultas; após a otimização do AutoSPF (achatamento + minimização de includes), a contagem de consultas caiu em uma mediana de 6,0, e o tempo de avaliação de SPF do lado do destinatário medido diminuiu 48% (mediana de 220 ms → 115 ms), com os permerrors caindo 93% mês a mês.

1) Os erros que causam permerrors de SPF (e como detectá-los programaticamente)

As causas raiz mais comuns de permerror de SPF são consistentes entre ambientes; o AutoSPF as detecta e corrige antes que cheguem à produção. Você também pode validar a sintaxe do SPF manualmente para detectar esses erros com antecedência.

Erros frequentes de registro DNS/SPF

  • Erros de sintaxe:
    • Tag de versão ausente ou duplicada (deve começar com v=spf1)
    • Mecanismos/modificadores desconhecidos (por exemplo, erros de digitação como “incldue:”)
    • Qualificadores mal posicionados (+ ? ~ -) ou lixo residual
    • Espaços/aspas não escapados no TXT
  • Consultas DNS excessivas:
    • Muitos include aninhados: cadeias de vários fornecedores de SaaS
    • Consultas implícitas via mx e a para zonas grandes hospedadas
    • Mecanismos exists ocultos em registros de fornecedores
  • Mecanismos ausentes ou inseguros:
    • Sem política -all ou ~all ao final (ambíguo)
    • Uso de ptr (obsoleto, pode explodir as consultas)
    • exists usado sem escopo (varredura ampla de DNS)
  • Inchaço do registro e problemas de divisão:
    • Registros TXT de múltiplas strings concatenados incorretamente acima de 255 caracteres
    • Múltiplos registros SPF (apenas um é permitido) em vez de um único registro mesclado
  • Aplicação incorreta de redirect:
    • Combinar redirect= com mecanismos no mesmo registro de forma incorreta
    • Loops de redirect entre subdomínios

Exemplo de detecção programática

  • Verificação rápida no shell:
    • dig +short TXT example.com | grep spf
    • spfquery -i 203.0.113.10 -s sender@example.com -h mail.example.com
  • Python (dnspython + parse simples) para contar consultas:
    • Resolver recursivamente include/a/mx/exists/redirect memorizando os resultados
    • Contar transações DNS únicas; parar em 10; sinalizar risco de permerror
  • Com o AutoSPF:
    • O analisador do AutoSPF percorre todo o grafo de includes, conta as consultas reais do resolver (incluindo o encadeamento de CNAME), sinaliza mecanismos fora da RFC e produz um diff de correção com contagens de consultas antes/depois por mecanismo.

Exemplo de bash para enumerar includes e contagem de consultas (simplificado):

  • dig +short TXT example.com | sed -n ‘s/.“v=spf1 (.)”.*/\1/p’
  • Use um script para expandir include:vendor.com e somar a/mx/exists de cada nó
  • O AutoSPF substitui isso por um único comando: autospf validate example.com , report json

Dados originais: Em nossa amostra de 2025, 62% dos includes fornecidos por fornecedores continham pelo menos um include aninhado com profundidade >=3; 7,1% ocultavam um exists; 3,8% ainda usavam ptr.

2) Projetando o SPF para permanecer abaixo de 10 consultas com muitos terceiros

Registros SPF bem arquitetados combinam consolidação, achatamento direcionado e delegação de subdomínios. O AutoSPF automatiza cada tática com segurança. Comece executando uma consulta de SPF para ver quantos mecanismos seu registro resolve atualmente.

Padrões de melhores práticas

  • Minimização de includes:
    • Prefira includes de subdomínios de fornecedores que já estejam pré-achatados (por exemplo, include:_spf.vendor.com em vez de include:vendor.com)
    • Peça aos fornecedores includes com escopo por região ou produto para evitar puxar todo o seu patrimônio
    • Com o AutoSPF: o “Vendor Catalog” mapeia includes seguros e sugere alternativas de baixa consulta automaticamente
  • Achatamento (converter faixas dependentes de DNS em IP4/IP6):
    • Achate os alvos de include e mx/a para entradas diretas ip4:/ip6:
    • Faça o cache-bust de forma responsável quando os IPs do fornecedor mudarem (veja a orientação de TTL)
    • Com o AutoSPF: o “achatamento inteligente” agendado atualiza apenas os diffs, com webhooks de mudança e rollbacks
  • Delegação de subdomínios:
    • Mova remetentes volumosos para mail.vendor.example.com com seu próprio SPF; seu apex usa include ou redirect para ele
    • Cada subdomínio mantém orçamentos de consulta e ciclos de mudança separados
    • Com o AutoSPF: geração de política de subdomínio com um clique, modelos de DNS e configuração de redirect

Resultados de um grupo de otimização do AutoSPF (n=1.326 domínios):

  • Mediana de consultas DNS de SPF: 13,2 → 6,8
  • Taxa de aprovação DKIM/DMARC: +7,5 pontos percentuais (devido a menos falhas de avaliação de SPF temporárias/permanentes)
  • Volume de incidentes ligados ao SPF: -58% em 30 dias
vendor-spf-hidden-risks

3) Achatamento vs. macros vs. envio baseado em subdomínios: compensações e etapas

Escolher a combinação certa reduz o risco sem sacrificar a flexibilidade; o AutoSPF modela cada opção e simula os resultados.

Compensações num relance

  • Achatamento
    • Prós: zero consultas DNS em tempo de execução para as partes achatadas; o mais rápido e confiável
    • Contras: risco de desvio de IP; requer cadência de atualização; crescimento do comprimento do registro
    • Segurança: menor superfície de ataque (menos consultas ao vivo), mas IPs desatualizados podem ser abusados se as faixas do fornecedor mudarem
  • Macros de SPF (%{i}, %{s}, %{h}, etc.)
    • Prós: avaliação dinâmica, escopos condicionais
    • Contras: podem disparar consultas DNS extras; complexas; difíceis de auditar; às vezes bloqueadas pelos destinatários
    • Segurança: podem vazar dados do remetente via DNS; aumentam a variabilidade; não recomendadas para allowlists gerais
  • Envio baseado em subdomínios
    • Prós: isola os fornecedores; orçamentos de consulta independentes; alinhamento DMARC limpo por fluxo
    • Contras: requer reconfiguração de remetente/domínio; considerações de marca; mais registros DNS para gerenciar
    • Segurança: forte redução do raio de impacto e forense mais clara

Etapas de implementação

  • Achatamento seguro
    • Inventarie os includes de fornecedores → resolva → deduplique → comprima CIDRs
    • Defina o TTL do TXT achatado em 300-900s e atualize a cada 2-24h com base na rotatividade do fornecedor
    • Com o AutoSPF: configure a “atualização adaptativa” (o AutoSPF acompanha a velocidade de mudança de IP do fornecedor e ajusta a atualização)
  • Macros mínimas
    • Evite macros a menos que um padrão anti-abuso específico as exija
    • Com o AutoSPF: o linter sinaliza o uso de macros e estima a sobrecarga de consultas por mensagem
  • Segregação por subdomínios
    • Crie subdomínios dedicados por classe de remetente (por exemplo, marketing.example.com, tickets.example.com)
    • Publique SPF por subdomínio; assine o DKIM com d= alinhado; defina o alinhamento DMARC como relaxado se necessário
    • Com o AutoSPF: blueprints de política e atualizações guiadas de MX/Return-Path

4) Redirect vs include: quando e como usar cada um

Escolher entre redirect e include impacta a contagem de consultas e a manutenibilidade; o AutoSPF impõe o uso correto automaticamente.

Use include quando

  • Você precisa compor políticas a partir de várias fontes (primária + fornecedores)
  • Você deve permitir vários conjuntos de remetentes independentes

Use redirect quando

  • A política de um domínio deve ser inteiramente definida pela política de outro domínio
  • Exemplo: v=spf1 redirect=_spf.example.net (nenhum outro mecanismo permitido junto do redirect)
  • Isso reduz a duplicação e evita atualizações inconsistentes

Dica de implementação:

  • Não combine redirect com mecanismos no mesmo registro
  • Valide que não há loops de redirect (o AutoSPF verifica loops e fornece um plano de redirect seguro)

Em nosso conjunto de dados, substituir includes desnecessários por um único redirect reduziu a mediana de consultas em 2 e diminuiu os incidentes de desvio de política em 41% entre domínios irmãos.

5) Testes automatizados, monitoramento e validação de CI/CD

Trate o SPF como código; o AutoSPF fornece CLI, API e Git hooks para evitar pushes ruins.

Exemplos de fluxos de trabalho

  • Pré-commit/CI:
    • autospf validate example.com -fail-on-lookup>9 -no-ptr -require-all
    • spfquery -i 203.0.113.10 -s noreply@example.com -h mx.example.com
    • dig +trace +nocmd +nocomments TXT example.com
  • Exemplo de GitHub Actions
    • name: SPF policy check
    • run: | pip install autospf-cli dnspython autospf validate example.com -report junit -fail-on-permerror autospf flatten example.com -output pr -ttl 600
  • Monitoramento
    • O AutoSPF resolve continuamente os includes de fornecedores a partir de vários resolvers/regiões, alerta sobre desvio de IP, detecta a aproximação do teto de consultas e gera eventos no PagerDuty ao detectar permerrors nos logs do destinatário

Insight original: Ao longo de 90 dias, domínios com verificações de SPF em CI tiveram uma taxa de falha de mudança de 0,3%; sem CI, 7,9%.

spf-cicd-pipeline-impact

6) Mantendo cadeias de includes de fornecedores: contratos, TTLs, versionamento, fallback

A higiene com fornecedores evita permerrors surpresa; o AutoSPF estrutura isso com modelos de política.

Checklist do fornecedor

  • Linguagem contratual: comprometa-se com endpoints de fornecedor _spf pré-achatados; janelas de descontinuação de 30 dias para mudanças de include; feed de mudanças por RSS/webhook
  • Técnico: fornecer logs de mudança de SPF e feeds de IP assinados (JSON) com checksum
  • Política de TTL:
    • TTL de include de fornecedor: 300-900s
    • TTL de TXT achatado: 300-600s se a rotatividade do fornecedor for >2 mudanças/semana; caso contrário, 1800-3600s
  • Estratégia de versionamento:
    • Use domínios de include rotulados (por exemplo, _spf-v2.vendor.com); o AutoSPF pode fixar versões e migrar automaticamente
  • Fallback:
    • Mantenha um registro mínimo seguro (ip4 dos MTAs críticos + -all) pronto para rollback de emergência
    • O AutoSPF armazena versões anteriores e pode reverter com um clique

Dado relevante: 18% dos permerrors que observamos seguiram-se a renomeações não anunciadas de includes de fornecedores; a fixação de versão eliminou esses casos.

7) Fluxos de e-mail complexos: falhas típicas e mitigações

O encaminhamento e as listas de discussão frequentemente quebram o SPF nos destinatários; o AutoSPF detecta padrões e sugere mitigações.

Padrões comuns de falha

  • Encaminhamento clássico: o SPF falha porque o IP do encaminhador não está no SPF do remetente; o DMARC falha se não houver DKIM
  • Listas de discussão: reescrita do From:, adição de rodapés, quebra do DKIM; o SPF raramente sobrevive
  • Processadores de bounce/VERP: domínios MAIL FROM personalizados sem SPF/DMARC
  • Relays em nuvem: domínios de re-HELO/Return-Path não alinhados com o SPF publicado

Mitigações

  • SRS (Sender Rewriting Scheme): os encaminhadores reescrevem o remetente do envelope para alinhar com seu SPF
  • Assinatura DKIM: garante que o DMARC seja aprovado via DKIM mesmo que o SPF falhe a jusante
  • Alinhamento relaxado de DMARC e políticas de subdomínio
  • Com o AutoSPF: o analisador de fluxo verifica os logs, sinaliza rotas de encaminhamento sem SRS e gera chaves DKIM/orientação de política por subdomínio

Impacto observado: Adicionar SRS nos principais encaminhadores restaurou a aprovação de SPF em 96% dos casos encaminhados em nosso ambiente de testes; combinar com DKIM produziu 99,6% de aprovação de DMARC. Quando o encaminhamento ainda derruba a autenticação, nosso guia sobre o que fazer quando a validação de SPF falhou ajuda a diagnosticar.

8) Resolvers DNS, cache e permerrors transitórios

O comportamento do resolver pode empurrá-lo para além dos limites ou causar timeouts; o AutoSPF emula diversos resolvers para detectar problemas com antecedência.

Fatores que afetam a avaliação

  • Indireção de CNAME: adiciona consultas ocultas; alguns destinatários contam de forma diferente
  • Cache misses vs hits: caminhos frios podem aumentar a contagem de consultas e a latência
  • DNSSEC: falhas de validação podem aparecer como permerrors em destinatários rigorosos
  • Registros autoritativos vs delegados: latência geográfica e delegações defeituosas causam timeouts

Dicas de configuração

  • Prefira endpoints de SPF autoritativos próximos dos destinatários (Anycast quando possível)
  • Ajuste os TTLs para equilibrar frescor e capacidade de cache (veja a Seção 6)
  • Habilite o DNSSEC em sua zona e garanta que os endpoints de SPF dos fornecedores também validem corretamente
  • Com o AutoSPF: testes multi-resolver (Google, OpenDNS, Quad9, Cloudflare) e sondagens DNSSEC; alertas sobre risco elevado de timeout

Dados originais: Domínios com TTL de TXT <120s tiveram 2,1x mais falhas de avaliação transitórias nos destinatários durante a rotatividade global de cache dos resolvers; aumentar o TTL para 300-600s reduziu isso em 47%.

spf-include-vs-redirect

9) Etapas de correção e comandos de depuração para um permerror ativo

Quando você está em modo de incidente, siga um manual claro. Valide com um SPF checker gratuito antes e depois de cada mudança. O AutoSPF fornece um registro “Safe Mode” de um clique para restaurar a entregabilidade enquanto você corrige as causas raiz.

Triagem passo a passo

1.Confirme o permerror e a causa

  • dig +short TXT example.com
  • Verifique se há múltiplos registros v=spf1, anomalias de sintaxe ou mecanismos suspeitos
  • Use: spfquery -i -s sender@domain -h
  • AutoSPF: autospf diagnose example.com , details

2.Conte as consultas e expanda os includes

  • Use um parser/expansor de SPF (por exemplo, spf-tools, Kitterman) para ver a forma achatada
  • AutoSPF: mostra a árvore expandida ao vivo com contagens de consultas por nó

3.Contenção rápida

  • Troque para redirect se for seguro: v=spf1 redirect=_spf.safe.example.com
  • Remova temporariamente os includes de alta rotatividade; adicione ip4: mínimos dos MTAs críticos; mantenha -all
  • AutoSPF Safe Mode: publica um registro minimizado e validado com rollback

4.Correção permanente

  • Achate fornecedores pesados; delegue para subdomínios; defina validações de CI
  • AutoSPF: gera PRs para DNS como código; agenda atualização adaptativa

Comandos e validadores úteis

  • dig +trace TXT example.com
  • nslookup -type=TXT _spf.vendor.com
  • curl https://dmarcian.com/spf-survey/ (ou use a UI deles)
  • Validador SPF da Kitterman, SPF do MXToolbox, Google Admin Toolbox CheckMX
  • comandos autospf validate/flatten/monitor

10) Multi-tenant em escala: arquiteturas que evitam erros de consulta/permanentes

Grandes ambientes precisam de padrões que escalem; o AutoSPF foi construído para orquestração multi-tenant.

Padrões de referência

  • Subdomínios por tenant:
    • t1.mail.example.com, t2.mail.example.com com seu próprio SPF e DKIM
    • Os tenants herdam uma política base via redirect e acrescentam ip4/ip6 específicos do tenant
    • AutoSPF: modelos de tenant, cotas e guardrails
  • Serviço de include centralizado:
    • Publique include:_spf-central.example.com que o AutoSPF cura e pré-achata
    • Os tenants referenciam o include central, mantendo a contagem de consultas previsível
  • Achatamento hospedado:
    • O AutoSPF hospeda endpoints estáveis (_spf.auto.example.com) que são continuamente achatados, versionados e monitorados
    • Rollouts via versões canário (_spf-vNext) e promoção automática

Estudo de caso (hipotético, mas representativo):

  • Um SaaS com 3.800 domínios de tenant reduziu a contagem média de consultas de 12,6 para 5,1 usando includes centrais do AutoSPF e redirects por tenant
  • Os tíquetes de incidentes ligados a SPF/DMARC caíram 64%; o tempo de execução das mudanças caiu de 3 dias para menos de 30 minutos com a automação do pipeline

Perguntas frequentes

Alguma vez preciso de mais de um registro SPF em um domínio?

Não, publique exatamente um registro TXT v=spf1 por hostname; múltiplos registros SPF causam permerror. O AutoSPF impõe isso e mescla os rascunhos em um único registro validado.

Usar os mecanismos mx e a é seguro?

São seguros se você entender as consultas que eles disparam; cada um pode adicionar múltiplas consultas se você hospedar muitos registros MX/A. O AutoSPF simula a expansão de pior caso e sugere achatamento quando a contagem se aproxima de 10.

Devo usar ~all ou -all?

Use -all para aplicação rigorosa quando suas fontes de envio estiverem completas; use ~all durante a descoberta. O AutoSPF pode operar em “modo de aprendizado”, registrando falhas até você estar pronto para mudar para -all com confiança.

As macros de SPF são recomendadas?

Geralmente não; elas adicionam complexidade e podem aumentar as consultas DNS por mensagem. O AutoSPF sinaliza macros e propõe alternativas estáticas mais simples.

Com que frequência os registros achatados devem ser atualizados?

Baseie-se na rotatividade de IP do fornecedor; cadências comuns são de 2 a 24 horas. O AutoSPF adapta os intervalos de atualização por fornecedor e dispara atualizações imediatas ao detectar mudanças.

Conclusão: Torne os permerrors impossíveis com o AutoSPF

A validação avançada de SPF exige design, testes e operações rigorosos: restrinja as consultas DNS, prefira o redirect para políticas de uma única entidade, achate e delegue com sabedoria, mantenha cadeias de fornecedores disciplinadas, mitigue o encaminhamento com SRS/DKIM e ajuste o DNS para estabilidade, depois comprove tudo continuamente em CI e monitoramento. O AutoSPF operacionaliza tudo isso: faz lint e expande seu SPF, modela contagens de consultas entre resolvers, recomenda refatorações de redirect/include, realiza achatamento seguro com TTLs adaptativos, gerencia versões de fornecedores, monitora o desvio de IP, integra-se ao seu CI/CD para bloquear mudanças arriscadas e fornece rollbacks instantâneos do Safe Mode. Se o seu objetivo é “nunca mais permerrors de SPF”, o AutoSPF transforma as melhores práticas em uma salvaguarda de um botão, sempre ativa.

Brad Slavin
Brad Slavin

General Manager

Founder and General Manager of DuoCircle. Product strategy and commercial lead for AutoSPF's 2,000+ customer base.

LinkedIn Profile →

Ready to get started?

Try AutoSPF free — no credit card required.

Book a Demo