---
title: "Autenticação de E-mail: SPF, DKIM e DMARC Explicados | AutoSPF"
description: "Como SPF, DKIM e DMARC funcionam juntos para autenticar e-mail e barrar falsificação — mais BIMI e MTA-STS. O guia completo de autenticação de e-mail."
image: "https://autospf.com/images/og-default.png"
canonical: "https://autospf.com/pt/email-authentication/"
---

# Autenticação de E-mail

A autenticação de e-mail é o conjunto de padrões baseados em DNS que permitem aos servidores de correio receptores verificar se uma mensagem realmente veio do domínio que ela afirma — e rejeitá-la quando não veio. Três padrões centrais fazem o trabalho: o SPF autoriza quais servidores podem enviar em nome do seu domínio, o DKIM adiciona uma assinatura criptográfica que prova que uma mensagem

**A autenticação de e-mail é o conjunto de padrões baseados em DNS que permitem aos servidores de correio receptores verificar se uma mensagem realmente veio do domínio que ela afirma — e rejeitá-la quando não veio.** Três padrões centrais fazem o trabalho: o SPF autoriza quais servidores podem enviar em nome do seu domínio, o DKIM adiciona uma assinatura criptográfica que prova que uma mensagem não foi alterada, e o DMARC vincula ambos ao endereço De (From) visível e diz aos receptores o que fazer quando uma verificação falha.

Juntos, SPF, DKIM e DMARC transformam um protocolo aberto e sem confiança em um no qual os provedores de caixa de entrada conseguem distinguir seu correio legítimo de falsificações. Este hub explica o que cada padrão prova, como eles se combinam em um único veredito em camadas, e onde aprofundar em qualquer um deles.

## Por que a autenticação de e-mail existe

O SMTP, o protocolo que transporta praticamente todo o e-mail, foi projetado em uma era de confiança mútua. Ele não tem uma forma integrada de verificar que o remetente é quem afirma ser. Qualquer pessoa pode se conectar a um servidor de correio e definir o endereço De (From) para qualquer coisa — seu banco, seu CEO, ou seu próprio domínio. Nada no protocolo básico os impede.

Essa lacuna é exatamente o que os atacantes exploram. A [falsificação de e-mail](/email-spoofing/) forja o endereço do remetente para fazer uma mensagem parecer legítima, e campanhas de phishing se apoiam nela para roubar credenciais, redirecionar faturas ou instalar malware. A autenticação de e-mail fecha a lacuna ao publicar sinais verificáveis no DNS — sinais que um falsificador não consegue forjar sem controlar seu domínio e suas chaves privadas. Quando esses sinais estão implementados e aplicados, o correio falsificado é detectado e rejeitado antes de chegar a uma caixa de entrada.

## SPF, DKIM e DMARC em resumo

Cada padrão responde a uma pergunta diferente, e cada um reside em um lugar diferente. Veja como eles se alinham.

| Padrão                                           | O que prova                                                                                                | Onde reside                                                                        |
| ------------------------------------------------ | ---------------------------------------------------------------------------------------------------------- | ---------------------------------------------------------------------------------- |
| [SPF](/spf-record-format/)                       | O servidor que se conecta está autorizado a enviar em nome do seu domínio                                  | Um registro TXT no DNS do seu domínio                                              |
| [DKIM](/dkim/)                                   | A mensagem carrega uma assinatura criptográfica válida e não foi alterada em trânsito                      | Um cabeçalho de assinatura na mensagem, verificado contra uma chave pública no DNS |
| [Verificador de DMARC](/pt/tools/dmarc-checker/) | SPF e/ou DKIM passam _e_ estão alinhados com o domínio De (From) visível, além de uma política para falhas | Um registro TXT no DNS, aplicado pelo receptor                                     |

SPF e DKIM validam, cada um, uma peça do quebra-cabeça. O DMARC é a camada que decide se essas peças realmente protegem o endereço que seus destinatários veem.

## Como os três funcionam juntos

Os três padrões formam uma verificação em camadas que um servidor receptor executa em cada mensagem.

Primeiro, o **SPF** examina o endereço IP que se conectou e pergunta se o registro SPF do seu domínio o autoriza a enviar. Isso valida o envelope — o servidor, não a mensagem.

Segundo, o **DKIM** verifica a assinatura criptográfica anexada à mensagem contra a chave pública publicada no seu DNS. Uma assinatura válida prova que o corpo da mensagem e os cabeçalhos principais não foram adulterados após a assinatura.

Terceiro, o **DMARC** vincula ambos os resultados de volta ao domínio que seus destinatários realmente veem no campo De (From). Ele exige _alinhamento_: o domínio que passou no SPF ou DKIM deve corresponder ao domínio De (From). Isso importa porque um falsificador pode facilmente passar no SPF ou DKIM para um domínio que _ele_ controla — o alinhamento é o que força a verificação para o _seu_ domínio.

Fundamentalmente, **o DMARC precisa que pelo menos um entre SPF ou DKIM passe e esteja alinhado.** O DMARC por si só não autentica nada; ele é a camada de política e alinhamento que dá força ao SPF e ao DKIM. Quando o alinhamento falha, o DMARC aplica a imposição que você publicou: `none` (apenas monitorar), `quarantine` (encaminhar para spam) ou `reject` (recusar a mensagem imediatamente). Passar de `none` para `reject` é como você deixa de observar falsificações e passa a bloqueá-las.

## Comparando um a um

Como os três padrões se sobrepõem no propósito, mas diferem no mecanismo, ajuda compará-los em pares. Cada guia abaixo aprofunda uma comparação — o que cada um prova, onde diferem, e por que você geralmente precisa dos dois.

- [SPF vs DKIM](/pt/email-authentication/spf-vs-dkim/) — autorização de servidor versus assinatura de mensagem.
- [DKIM vs DMARC](/pt/email-authentication/dkim-vs-dmarc/) — assinatura versus alinhamento e política.
- [SPF vs DMARC](/pt/email-authentication/spf-vs-dmarc/) — autorização de caminho versus imposição.

## Além dos três principais

Dois padrões mais recentes se apoiam sobre uma base autenticada.

O **BIMI** (Brand Indicators for Message Identification) permite que seu logotipo verificado apareça ao lado de mensagens autenticadas em caixas de entrada compatíveis. Ele só funciona depois que o DMARC estiver aplicado em `quarantine` ou `reject`, então é uma recompensa por acertar os fundamentos, e não um substituto para eles. Saiba mais no guia [BIMI](/pt/email-authentication/bimi/).

O **MTA-STS** (Mail Transfer Agent Strict Transport Security) protege o correio _em trânsito_ ao dizer aos servidores de envio que exijam criptografia TLS e rejeitem ataques de rebaixamento (downgrade) que, de outra forma, exporiam as mensagens à interceptação. Onde SPF, DKIM e DMARC verificam o remetente, o MTA-STS protege a própria conexão. Veja o guia [MTA-STS](/pt/email-authentication/mta-sts/) para configuração.

## Acertando os três

Você não precisa adivinhar se seus registros são válidos. Construa e verifique cada camada com uma ferramenta dedicada: verifique sua política de remetente com o [Verificador de SPF](/pt/tools/spf-checker/), confirme que sua assinatura está publicada e sendo interpretada com o [DKIM Lookup](/pt/tools/dkim-lookup/), e valide o alinhamento e a política com o [Verificador de DMARC](/pt/tools/dmarc-checker/).

A coisa mais comum que silenciosamente quebra uma configuração é um registro SPF que excede o **limite de 10 consultas (lookups)**. Cada `include`, `a`, `mx` e redirect no seu registro conta, e assim que você ultrapassa dez consultas DNS, o SPF retorna um permerror — o correio legítimo começa a falhar na autenticação mesmo que o registro pareça correto. O [AutoSPF](/) previne isso automaticamente ao achatar (flatten) seu registro em um conjunto compacto e sempre válido de IPs, mantendo-o abaixo do limite conforme seus remetentes mudam, para que esse modo de falha nunca ressurja.

## Perguntas Frequentes

### O que é autenticação de e-mail?

A autenticação de e-mail é um grupo de padrões baseados em DNS — principalmente SPF, DKIM e DMARC — que permitem aos servidores de correio receptores verificar se uma mensagem realmente veio do domínio que ela afirma representar. Como o SMTP não tem verificação de remetente integrada, esses padrões publicam sinais que os falsificadores não conseguem forjar, permitindo que os provedores de caixa de entrada detectem e bloqueiem mensagens falsificadas ou de phishing.

### Qual é a diferença entre SPF, DKIM e DMARC?

O SPF autoriza quais servidores podem enviar correio em nome do seu domínio. O DKIM adiciona uma assinatura criptográfica que prova que uma mensagem não foi alterada em trânsito. O DMARC vincula ambos os resultados ao endereço De (From) visível por meio do alinhamento e diz aos receptores o que fazer quando as verificações falham. SPF e DKIM validam, cada um, uma peça; o DMARC os combina em uma política aplicável.

### Preciso dos três — SPF, DKIM e DMARC?

Sim. SPF e DKIM cobrem, cada um, apenas parte do quadro, e o DMARC exige que pelo menos um deles passe e esteja alinhado antes de poder proteger o endereço que os destinatários realmente veem. Pular qualquer camada deixa uma lacuna: sem o DMARC não há imposição, e sem SPF ou DKIM não há nada para o DMARC alinhar.

### Qual devo configurar primeiro — SPF, DKIM ou DMARC?

Comece pelo SPF, já que é o mais simples de publicar e as outras camadas dependem dele. Adicione o DKIM em seguida, para que as mensagens carreguem uma assinatura verificável. Implemente o DMARC por último, começando na política `none` para monitorar os relatórios, depois aperte para `quarantine` e finalmente `reject` assim que confirmar que seu correio legítimo passa e está alinhado.

Rated 5/5 on G2 · Trusted since 2018 

##  Trusted by 50,000+ domains 

### "AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

> It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change. 

 PJ 

Peter J.

 President · Small-Business (50 or fewer emp.) 

### "Helped us go beyond capacity"

> AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example. 

 VU 

Verified User

 Financial Services · Mid-Market (51-1000 emp.) 

### "Great service and great support"

> AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup. 

 GF 

Greg F.

 Mid-Market (51-1000 emp.) 

[Read our reviews on G2 ](https://www.g2.com/products/autospf/reviews)

```json
{"@context":"https://schema.org","@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]},"sameAs":["https://www.wikidata.org/wiki/Q138897474","https://www.linkedin.com/company/autospf","https://x.com/autospf01","https://www.facebook.com/autospf","https://github.com/duocircle","https://www.g2.com/products/autospf/reviews"],"aggregateRating":{"@type":"AggregateRating","ratingValue":"5.0","reviewCount":"21","bestRating":"5","worstRating":"1","url":"https://www.g2.com/products/autospf/reviews"},"contactPoint":{"@type":"ContactPoint","contactType":"customer support","url":"https://autospf.com/contact-us/"},"knowsAbout":["SPF Record Flattening","Sender Policy Framework","Email Authentication","DNS Management","DMARC","DKIM","Email Deliverability","SPF Lookup Limits"]}
```

```json
{"@context":"https://schema.org","@type":"WebSite","name":"AutoSPF","url":"https://autospf.com","description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","publisher":{"@type":"Organization","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]}}}
```

```json
{"@context":"https://schema.org","@type":"FAQPage","mainEntity":[{"@type":"Question","name":"O que é autenticação de e-mail?","acceptedAnswer":{"@type":"Answer","text":"A autenticação de e-mail é um grupo de padrões baseados em DNS — principalmente SPF, DKIM e DMARC — que permitem aos servidores de correio receptores verificar se uma mensagem realmente veio do domínio que ela afirma representar. Como o SMTP não tem verificação de remetente integrada, esses padrões publicam sinais que os falsificadores não conseguem forjar, permitindo que os provedores de caixa de entrada detectem e bloqueiem mensagens falsificadas ou de phishing."}},{"@type":"Question","name":"Qual é a diferença entre SPF, DKIM e DMARC?","acceptedAnswer":{"@type":"Answer","text":"O SPF autoriza quais servidores podem enviar correio em nome do seu domínio. O DKIM adiciona uma assinatura criptográfica que prova que uma mensagem não foi alterada em trânsito. O DMARC vincula ambos os resultados ao endereço De (From) visível por meio do alinhamento e diz aos receptores o que fazer quando as verificações falham. SPF e DKIM validam, cada um, uma peça; o DMARC os combina em uma política aplicável."}},{"@type":"Question","name":"Preciso dos três — SPF, DKIM e DMARC?","acceptedAnswer":{"@type":"Answer","text":"Sim. SPF e DKIM cobrem, cada um, apenas parte do quadro, e o DMARC exige que pelo menos um deles passe e esteja alinhado antes de poder proteger o endereço que os destinatários realmente veem. Pular qualquer camada deixa uma lacuna: sem o DMARC não há imposição, e sem SPF ou DKIM não há nada para o DMARC alinhar."}},{"@type":"Question","name":"Qual devo configurar primeiro — SPF, DKIM ou DMARC?","acceptedAnswer":{"@type":"Answer","text":"Comece pelo SPF, já que é o mais simples de publicar e as outras camadas dependem dele. Adicione o DKIM em seguida, para que as mensagens carreguem uma assinatura verificável. Implemente o DMARC por último, começando na política `none` para monitorar os relatórios, depois aperte para `quarantine` e finalmente `reject` assim que confirmar que seu correio legítimo passa e está alinhado."}}]}
```

```json
{"@context":"https://schema.org","@type":"BreadcrumbList","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https://autospf.com/"},{"@type":"ListItem","position":2,"name":"Autenticação de E-mail","item":"https://autospf.com/pt/email-authentication/"}]}
```

```json
{"@context":"https://schema.org","@type":"Product","name":"AutoSPF","url":"https://autospf.com","aggregateRating":{"@type":"AggregateRating","ratingValue":5,"reviewCount":21,"bestRating":5,"worstRating":1},"review":[{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Peter J.","jobTitle":"President"},"datePublished":"2026-03-10","reviewBody":"It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF \"flattens\" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.","name":"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Verified User","jobTitle":"Financial Services"},"datePublished":"2025-07-31","reviewBody":"AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.","name":"Helped us go beyond capacity","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Greg F."},"datePublished":"2023-07-26","reviewBody":"AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.","name":"Great service and great support","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}}]}
```
