---
title: "DKIM vs DMARC: Qual É a Diferença? | AutoSPF"
description: "O DKIM é um método de autenticação - uma assinatura criptográfica que prova que uma mensagem é autorizada e não foi alterada. O DMARC é uma camada de política construída"
image: "https://autospf.com/images/og-default.png"
canonical: "https://autospf.com/pt/email-authentication/dkim-vs-dmarc/"
---

# DKIM vs DMARC

O DKIM é um método de autenticação - uma assinatura criptográfica que prova que uma mensagem é autorizada e não foi alterada. O DMARC é uma camada de política e relatórios construída sobre o DKIM (e o SPF): ele verifica o alinhamento com o domínio From visível e diz aos receptores o que fazer em caso de falha. Eles não são alternativas.

Este guia faz parte do nosso guia sobre [autenticação de e-mail](/pt/email-authentication/). Relacionados: [SPF vs DKIM](/pt/email-authentication/spf-vs-dkim/) e [SPF vs DMARC](/pt/email-authentication/spf-vs-dmarc/).

**O DKIM é um método de autenticação: uma assinatura criptográfica que prova que uma mensagem foi autorizada pelo domínio remetente e não foi alterada em trânsito. O DMARC é uma camada de política e relatórios que usa os resultados do DKIM (e do SPF), verifica se eles se alinham com o domínio De (From) visível, e diz aos receptores o que fazer quando uma mensagem falha. Eles não são alternativas — o DMARC é construído sobre o DKIM.**

## O que o DKIM faz

O [DKIM](/dkim/) (DomainKeys Identified Mail) permite que um servidor de envio anexe uma assinatura criptográfica a cada mensagem de saída. O servidor assina cabeçalhos selecionados e o corpo com uma chave privada, e os receptores verificam essa assinatura contra uma chave pública publicada no DNS do domínio remetente. Se a verificação for bem-sucedida, o receptor sabe duas coisas: a mensagem foi autorizada por um domínio que controla a chave de assinatura, e o conteúdo assinado não foi modificado entre o envio e a entrega.

Essa assinatura viaja em um cabeçalho oculto chamado [assinatura DKIM](/dkim/dkim-signature/). Ela registra qual domínio assinou a mensagem, qual selector aponta para a chave pública, e quais cabeçalhos foram cobertos. Fundamentalmente, o DKIM por si só só responde “esta assinatura é válida?” Ele não decide o que um receptor deve fazer com uma mensagem não assinada ou inválida, e não reporta nada de volta ao proprietário do domínio. É um mecanismo de verificação, não um sistema de imposição ou monitoramento.

## O que o DMARC faz

O DMARC (Domain-based Message Authentication, Reporting and Conformance) fica um nível acima. Ele não assina nem verifica mensagens por si só — em vez disso, consome os resultados pass/fail do DKIM e do SPF e adiciona três coisas que faltam a eles.

Primeiro, **alinhamento**. O DMARC exige que um resultado aprovado de DKIM (ou SPF) pertença ao mesmo domínio que um humano vê no cabeçalho De (From). Uma assinatura válida de um domínio não relacionado não satisfaz o DMARC. Isso fecha a lacuna que permite aos atacantes passar na autenticação enquanto ainda falsificam a sua marca.

Segundo, **política**. Um registro DMARC publicado no DNS diz aos receptores como tratar mensagens que falham no alinhamento: `p=none` (apenas monitorar), `p=quarantine` (enviar para spam), ou `p=reject` (bloquear imediatamente). Você começa em `none` para observar, depois aperta em direção a `reject`.

Terceiro, **relatórios agregados**. Os receptores enviam de volta relatórios XML mostrando cada origem que envia correio em nome do seu domínio — legítimas e fraudulentas por igual. Você pode validar qualquer registro publicado com um [Verificador de DMARC](/pt/tools/dmarc-checker/) antes de confiar nele.

## DKIM vs DMARC em resumo

| Aspecto            | DKIM                                                                   | DMARC                                                      |
| ------------------ | ---------------------------------------------------------------------- | ---------------------------------------------------------- |
| Propósito          | Assinar e verificar mensagens criptograficamente                       | Impor política e relatar os resultados da autenticação     |
| O que verifica     | Validade da assinatura e integridade da mensagem                       | Se DKIM/SPF passam _e_ se alinham com o domínio From       |
| Onde é publicado   | Registro TXT de DNS em um selector, mais um cabeçalho em cada mensagem | Um único registro TXT de DNS em \_dmarc.yourdomain.com     |
| Produz relatórios? | Não                                                                    | Sim — relatórios agregados (e forenses opcionais)          |
| Pode agir sozinho? | Verifica, mas não pode impor nem relatar                               | Não — precisa dos resultados de DKIM e/ou SPF para avaliar |

## Como eles funcionam juntos

O DMARC nunca substitui o DKIM; ele depende dele. Quando uma mensagem chega, o receptor verifica a assinatura DKIM e o resultado do SPF. O DMARC então faz uma pergunta mais rigorosa: pelo menos um deles passou, _e_ o domínio aprovado corresponde ao endereço De (From) que o destinatário vê?

Uma mensagem passa no DMARC quando o DKIM autentica a mensagem e o domínio de assinatura se alinha com o domínio From (o SPF pode satisfazer o alinhamento da mesma forma). Se tanto o DKIM quanto o SPF falham no alinhamento, o DMARC aplica a política que você publicou — quarantine ou reject.

É por isso que os dois são complementares. O DKIM sozinho prova que uma mensagem é genuína e não alterada, mas não faz nada quando uma mensagem está sem assinatura ou é forjada. O DMARC sozinho não tem prova criptográfica para avaliar — ele só pode impor e relatar os resultados que o DKIM e o SPF lhe entregam. Juntos, o DKIM fornece o sinal confiável e o DMARC transforma esse sinal em imposição e visibilidade.

## Você precisa dos dois?

Sim. Eles resolvem metades diferentes do mesmo problema, e nenhum é completo por conta própria.

O DKIM sem DMARC deixa lacunas reais. Uma assinatura válida prova que uma mensagem não foi adulterada, mas nada força os receptores a rejeitar correio não assinado, e nada informa quem está enviando em seu nome. Os atacantes ainda podem falsificar seu endereço De (From) sem assinatura alguma, e você nunca veria isso acontecendo.

O DMARC sem DKIM (ou SPF) não tem nada para impor. O DMARC avalia resultados de autenticação — se nenhum método subjacente produz um resultado aprovado e alinhado, o DMARC só pode falhar em todas as mensagens, o que quebra o correio legítimo. Você precisa de pelo menos um método de autenticação alimentando-o, e o DKIM é o mais durável porque sua assinatura sobrevive ao encaminhamento melhor do que o SPF.

A resposta prática para qualquer domínio que envia e-mail: implante SPF e DKIM como a camada de autenticação, depois coloque o DMARC por cima para alinhar, impor e monitorar.

## Perguntas Frequentes

### Qual é a diferença entre DKIM e DMARC?

O DKIM é um método de autenticação que anexa uma assinatura criptográfica a cada mensagem para que os receptores possam verificar que ela foi autorizada e não alterada. O DMARC é uma camada de política e relatórios que lê os resultados de DKIM e SPF, verifica que eles se alinham com o domínio De (From) visível, e instrui os receptores sobre como lidar com as falhas. Um verifica; o outro impõe e relata.

### O DMARC é melhor do que o DKIM?

Nenhum é melhor — eles fazem trabalhos diferentes e dependem um do outro. O DKIM fornece a prova criptográfica de que uma mensagem é genuína e não modificada. O DMARC usa essa prova, adiciona o alinhamento com o domínio From, impõe uma política, e envia relatórios de volta. Sem o DKIM, o DMARC não tem nada para avaliar; sem o DMARC, o DKIM não pode impor nem monitorar nada.

### Posso usar DMARC sem DKIM?

Tecnicamente, o DMARC pode passar apenas com o SPF, então ele funcionará sem o DKIM. Mas isso é frágil: o SPF quebra quando o correio é encaminhado, enquanto uma assinatura DKIM sobrevive ao encaminhamento. Depender apenas do SPF para o alinhamento significa que o correio legítimo encaminhado pode falhar no DMARC. Para uma imposição confiável, publique tanto SPF quanto DKIM antes de apertar sua política de DMARC.

### O DKIM requer DMARC?

Não — o DKIM funciona de forma independente e assina e verifica mensagens sem nenhum registro DMARC. Mas o DKIM sozinho não pode forçar os receptores a agir sobre as falhas nem informar quem está falsificando seu domínio. Adicionar o DMARC por cima transforma os resultados de verificação do DKIM em política aplicável e fornece os relatórios necessários para ver cada origem que envia em nome do seu domínio.

Rated 5/5 on G2 · Trusted since 2018 

##  Trusted by 50,000+ domains 

### "AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

> It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change. 

 PJ 

Peter J.

 President · Small-Business (50 or fewer emp.) 

### "Helped us go beyond capacity"

> AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example. 

 VU 

Verified User

 Financial Services · Mid-Market (51-1000 emp.) 

### "Great service and great support"

> AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup. 

 GF 

Greg F.

 Mid-Market (51-1000 emp.) 

[Read our reviews on G2 ](https://www.g2.com/products/autospf/reviews)

```json
{"@context":"https://schema.org","@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]},"sameAs":["https://www.wikidata.org/wiki/Q138897474","https://www.linkedin.com/company/autospf","https://x.com/autospf01","https://www.facebook.com/autospf","https://github.com/duocircle","https://www.g2.com/products/autospf/reviews"],"aggregateRating":{"@type":"AggregateRating","ratingValue":"5.0","reviewCount":"21","bestRating":"5","worstRating":"1","url":"https://www.g2.com/products/autospf/reviews"},"contactPoint":{"@type":"ContactPoint","contactType":"customer support","url":"https://autospf.com/contact-us/"},"knowsAbout":["SPF Record Flattening","Sender Policy Framework","Email Authentication","DNS Management","DMARC","DKIM","Email Deliverability","SPF Lookup Limits"]}
```

```json
{"@context":"https://schema.org","@type":"WebSite","name":"AutoSPF","url":"https://autospf.com","description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","publisher":{"@type":"Organization","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]}}}
```

```json
{"@context":"https://schema.org","@type":"FAQPage","mainEntity":[{"@type":"Question","name":"Qual é a diferença entre DKIM e DMARC?","acceptedAnswer":{"@type":"Answer","text":"O DKIM é um método de autenticação que anexa uma assinatura criptográfica a cada mensagem para que os receptores possam verificar que ela foi autorizada e não alterada. O DMARC é uma camada de política e relatórios que lê os resultados de DKIM e SPF, verifica que eles se alinham com o domínio De (From) visível, e instrui os receptores sobre como lidar com as falhas. Um verifica; o outro impõe e relata."}},{"@type":"Question","name":"O DMARC é melhor do que o DKIM?","acceptedAnswer":{"@type":"Answer","text":"Nenhum é melhor — eles fazem trabalhos diferentes e dependem um do outro. O DKIM fornece a prova criptográfica de que uma mensagem é genuína e não modificada. O DMARC usa essa prova, adiciona o alinhamento com o domínio From, impõe uma política, e envia relatórios de volta. Sem o DKIM, o DMARC não tem nada para avaliar; sem o DMARC, o DKIM não pode impor nem monitorar nada."}},{"@type":"Question","name":"Posso usar DMARC sem DKIM?","acceptedAnswer":{"@type":"Answer","text":"Tecnicamente, o DMARC pode passar apenas com o SPF, então ele funcionará sem o DKIM. Mas isso é frágil: o SPF quebra quando o correio é encaminhado, enquanto uma assinatura DKIM sobrevive ao encaminhamento. Depender apenas do SPF para o alinhamento significa que o correio legítimo encaminhado pode falhar no DMARC. Para uma imposição confiável, publique tanto SPF quanto DKIM antes de apertar sua política de DMARC."}},{"@type":"Question","name":"O DKIM requer DMARC?","acceptedAnswer":{"@type":"Answer","text":"Não — o DKIM funciona de forma independente e assina e verifica mensagens sem nenhum registro DMARC. Mas o DKIM sozinho não pode forçar os receptores a agir sobre as falhas nem informar quem está falsificando seu domínio. Adicionar o DMARC por cima transforma os resultados de verificação do DKIM em política aplicável e fornece os relatórios necessários para ver cada origem que envia em nome do seu domínio."}}]}
```

```json
{"@context":"https://schema.org","@type":"BreadcrumbList","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https://autospf.com/"},{"@type":"ListItem","position":2,"name":"Autenticação de E-mail","item":"https://autospf.com/pt/email-authentication/"},{"@type":"ListItem","position":3,"name":"Autenticação de E-mail","item":"https://autospf.com/pt/email-authentication/dkim-vs-dmarc/"}]}
```

```json
{"@context":"https://schema.org","@type":"Product","name":"AutoSPF","url":"https://autospf.com","aggregateRating":{"@type":"AggregateRating","ratingValue":5,"reviewCount":21,"bestRating":5,"worstRating":1},"review":[{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Peter J.","jobTitle":"President"},"datePublished":"2026-03-10","reviewBody":"It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF \"flattens\" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.","name":"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Verified User","jobTitle":"Financial Services"},"datePublished":"2025-07-31","reviewBody":"AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.","name":"Helped us go beyond capacity","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Greg F."},"datePublished":"2023-07-26","reviewBody":"AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.","name":"Great service and great support","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}}]}
```
