---
title: "SPF vs DKIM: O Que Cada Um Verifica | AutoSPF"
description: "SPF vs DKIM: o SPF autoriza seus servidores de envio, o DKIM assina a mensagem criptograficamente. Veja o que cada um verifica, como diferem e por que precisa dos dois."
image: "https://autospf.com/images/og-default.png"
canonical: "https://autospf.com/pt/email-authentication/spf-vs-dkim/"
---

# SPF vs DKIM

O SPF verifica se um e-mail foi enviado de um servidor autorizado para o domínio do remetente, enquanto o DKIM verifica se o conteúdo da mensagem e os cabeçalhos selecionados foram assinados digitalmente e permanecem inalterados. Juntos, SPF e DKIM oferecem uma autenticação de e-mail mais forte e ajudam a prevenir a falsificação.

Este guia faz parte do nosso guia sobre [autenticação de e-mail](/pt/email-authentication/). Relacionados: [DKIM vs DMARC](/pt/email-authentication/dkim-vs-dmarc/) e [SPF vs DMARC](/pt/email-authentication/spf-vs-dmarc/).

O SPF verifica se o IP que se conecta e o remetente do envelope SMTP (MAIL FROM e/ou HELO) estão autorizados a enviar em nome do seu domínio — algo que o DKIM não consegue avaliar — enquanto o DKIM verifica a **integridade criptográfica** e a identidade de domínio de cabeçalhos selecionados e do corpo da mensagem por meio de uma assinatura (d=) que o SPF não consegue proteger nem atestar.

Contexto e histórico O Sender Policy Framework (SPF) é uma verificação de [autorização baseada em DNS](https://en.wikipedia.org/wiki/DNS-based%5FAuthentication%5Fof%5FNamed%5FEntities) vinculada à transação SMTP. Quando um servidor se conecta para entregar correio, o receptor testa se aquele IP de origem tem permissão para enviar em nome do domínio que aparece no MAIL FROM do envelope ou no HELO/EHLO. O DomainKeys Identified Mail (DKIM), por outro lado, é um sistema de autenticação em nível de conteúdo: o remetente assina cabeçalhos escolhidos e o corpo; os receptores buscam a chave pública no DNS em selector.\_domainkey.domain e verificam que nada foi adulterado e que o domínio do assinante (d=) é real.

_Por que essa distinção importa? Porque os atacantes exploram lacunas diferentes. Sem o SPF, qualquer pessoa pode enviar a partir de IPs arbitrários fingindo ser o seu domínio no nível SMTP_. Sem o DKIM, intermediários (encaminhadores, listas de discussão) ou [atores maliciosos](https://www.scworld.com/analysis/us-cyber-officials-warn-ai-is-giving-attackers-an-edge) podem alterar o conteúdo da mensagem após o repasse sem detecção. Os receptores modernos normalmente avaliam ambos sob o DMARC, que exige alinhamento entre o domínio que os usuários veem no From: e o domínio do **envelope autenticado por SPF** ou o domínio d= do DKIM, e então aplica sua política.

O [AutoSPF](https://autospf.com/) foi feito especificamente para tornar o SPF à prova de falhas — e mantê-lo assim conforme seus IPs e fornecedores mudam — ao mesmo tempo em que oferece diagnósticos cientes de DKIM/DMARC para que ambos os mecanismos passem e estejam alinhados de forma consistente. Ao longo de um benchmark de 90 dias do AutoSPF (hipotético, mas realista) cobrindo **28 domínios de médio porte** e 1,8 milhão de mensagens, os permerrors de SPF caíram 92% após a consolidação automatizada de includes e o achatamento seguro, e as taxas de aprovação do DMARC melhoraram de 88% para 96% quando os clientes combinaram essas correções de SPF com o ajuste de [alinhamento de DKIM](https://autospf.com/dkim/dkim-signature/).

## O que cada um verifica — e por que o outro não consegue

Esta seção se sustenta sozinha: o SPF verifica a autorização na camada de transporte; o DKIM verifica a integridade da mensagem e a identidade de domínio após o transporte.

- Escopo do SPF  
   - Verifica: o IP que se conecta está autorizado para o domínio do envelope (RFC5321.MailFrom) ou o host HELO/EHLO.  
   - Mecanismos: [registro TXT de DNS](https://autospf.com/blog/what-is-a-dns-txt-record/) v=spf1 com ip4/ip6, include, a, mx, exists, e modificadores como redirect; o resultado pass/fail acontece antes de o conteúdo ser confiado.  
   - Por que o DKIM não consegue: o DKIM não vê o IP que se conecta nem o envelope SMTP. Ele opera exclusivamente sobre o conteúdo da mensagem e as chaves de DNS.
- Escopo do DKIM  
   - Verifica: assinatura criptográfica sobre cabeçalhos selecionados (h=) como From, To, Subject, Date, **Message-ID**, e o hash do corpo (bh=), vinculado ao domínio do assinante em d=.  
   - Detecta: adulteração em trânsito (por exemplo, Subject alterado, links injetados, corpo modificado) e autentica o domínio do assinante independentemente do caminho.  
   - Por que o SPF não consegue: o SPF não assina nem memoriza o conteúdo; após o repasse, o encaminhamento ou as modificações não afetam os resultados do SPF vinculados à sessão SMTP original.

Comparação em resumo

- O SPF verifica de forma exclusiva:  
   - Autorização do IP que se conecta  
   - Identidade do envelope MAIL FROM/HELO
- O DKIM verifica de forma exclusiva:  
   - Integridade de cabeçalho/corpo por meio da assinatura  
   - Autenticidade do domínio do assinante (d=) não afetada pelo encaminhamento

Como o AutoSPF ajuda: o AutoSPF valida continuamente que todo serviço e IP autorizado a enviar em nome dos seus domínios está explicitamente representado no SPF dentro do orçamento de 10 consultas, sinaliza lacunas que causariam **neutral/permerror de SPF**, e expõe os resultados de alinhamento de DKIM/DMARC para que você possa recorrer ao DKIM onde o encaminhamento quebra o SPF.

![Sender Policy Framework Office 365 6325](https://media.mailhop.org/autospf/sender-policy-framework-office-365-6325-1786691767808.jpg)

## Como os mecanismos são aplicados dentro do SMTP e da mensagem

Esta seção se sustenta sozinha: o SPF opera no momento da conexão; o DKIM opera após a entrega.

### SPF: parte da transação SMTP (MAIL FROM e IP que se conecta)

- O SPF verifica o Return-Path (MAIL FROM do envelope) e/ou o domínio HELO/EHLO em relação ao IP de origem.
- Se o MAIL FROM estiver vazio (bounces), os receptores frequentemente avaliam o SPF no domínio HELO/EHLO.
- Como o SPF é vinculado ao transporte, ele é avaliado por salto (per-hop); se um encaminhador reenvia a partir de um IP diferente sem SRS (Sender Rewriting Scheme), o SPF frequentemente falhará no próximo salto.

Vínculo com o AutoSPF: _o AutoSPF simula avaliações de SPF do lado do receptor a partir de múltiplos pontos de observação, orça as consultas DNS entre os includes, e destaca quando seus encaminhadores ou terceiros exigem SRS ou includes explícitos_.

### DKIM: vínculo criptográfico de cabeçalhos e corpo

- O DKIM assina cabeçalhos selecionados listados em h= (comumente: From, Date, Subject, To, MIME-Version, Message-ID) e calcula um hash do corpo bh= usando a canonicalização simple/relaxed.
- A assinatura d=domain e s=selector aponta para um registro TXT de DNS com a chave pública (p=).
- Os receptores recalculam os hashes; **qualquer adulteração em trânsito** (por exemplo, injeção de rodapé, mudanças nas tags de assunto) quebra a verificação.

Vínculo com o AutoSPF: embora o AutoSPF não gere suas chaves DKIM, ele analisa os cabeçalhos Authentication-Results e os agregados do DMARC para mostrar quais mensagens dependem do DKIM versus do SPF, quando o DKIM quebra devido a injeções de rodapé, e quais remetentes precisam de atualizações de selector.

_Exemplo de caso (hipotético, realista): Uma newsletter de health-tech roteada por um servidor de listas que acrescenta \[List\] ao Subject e um rodapé jurídico. O SPF passou no salto original e, em seguida, falhou após o encaminhamento_. O DKIM inicialmente falhou porque a lista modificou cabeçalhos assinados e o corpo. Depois que o remetente mudou o DKIM para relaxed/relaxed e excluiu Subject de h= (mantendo From e Date), **o DKIM passou de forma consistente**; o AutoSPF então recomendou elevar o papel do DKIM no DMARC (adkim=s) e manteve os includes de SPF para os saltos iniciais.

## Diferenças de implantação, formatos de DNS e armadilhas a evitar

Esta seção se sustenta sozinha: _os implementadores precisam equilibrar o limite de 10 consultas do SPF e os requisitos de selector/chave do DKIM_.

### Mecânica do registro SPF

- Formato: TXT na raiz (e/ou subdomínio) contendo v=spf1 … -all.
- Includes/redirect: include:vendor.example.com adiciona os mecanismos do fornecedor; redirect=domain transfere a avaliação inteiramente para o SPF de outro domínio.
- Limite de 10 consultas: include, a, mx, exists, ptr contam cada um; includes aninhados se somam; exceder 10 retorna permerror. O [limite de consultas do SPF](/spf-too-many-dns-lookups/) é fácil de violar com muitos fornecedores.
- Recomendação de TTL: 1 hora (3600s) é prático para agilidade; mudanças emergenciais se propagam mais rápido do que TTLs de um dia inteiro.

Armadilhas comuns do SPF

- Múltiplos registros TXT de SPF no mesmo rótulo (os receptores podem tratar isso como permerror).
- Exceder 10 consultas devido a includes aninhados ou usar mx/a em muitos hosts. Um [gerenciamento cuidadoso dos includes de SPF](/spf-record-format/spf-include-mechanism/) evita isso.
- Usar ptr ou +all, que são desencorajados e explorados por abuso.
- Usar redirect de forma indevida quando includes são a intenção (o redirect sobrescreve a avaliação).

Vínculo com o AutoSPF: o AutoSPF consolida automaticamente mecanismos redundantes, deduplica redes de fornecedores, achata (flatten) com segurança includes voláteis em [ip4/ip6](https://aws.amazon.com/compare/the-difference-between-ipv4-and-ipv6/) em cache com verificações de integridade, e impõe o orçamento de 10 consultas — prevenindo permerrors sem sacrificar a agilidade com fornecedores.

![How To Create Spf Record 2200](https://media.mailhop.org/autospf/how-to-create-spf-record-2200-1786691791343.jpg)

### Mecânica do registro DKIM

- **Formato**: TXT em selector.\_domainkey.example.com com k=rsa; p=base64key; t=y (teste opcional).
- **Selectors**: selectors legíveis por humanos e codificados por tempo, como s2026q1, permitem implantações sobrepostas para rotação.
- **Tamanhos de chave**: **RSA de 2048 bits recomendado**; 1024 bits está obsoleto; ECDSA (ed25519) está emergindo, mas ainda não é universalmente aceito por todos os receptores.
- **Recomendação de TTL**: 1 a 4 horas; faça a rotação das chaves com períodos de dupla publicação.

Armadilhas comuns do DKIM

- Publicar a chave com aspas/quebras de linha extras, causando base64 inválido.
- Registros grandes demais sem o devido fracionamento em blocos de 255 bytes no DNS.
- Erros de canonicalização (assinar cabeçalhos que provavelmente serão modificados, ou usar simple/simple onde intermediários ajustam espaços em branco).
- Usar l= (limite de comprimento do corpo), que é arriscado e pode causar aprovações falsas em conteúdo parcialmente modificado.

Vínculo com o AutoSPF: as verificações de DKIM do AutoSPF sinalizam registros de DNS de selector ausentes/inválidos, testam a verificação a partir de múltiplos receptores, e sugerem conjuntos de cabeçalhos/canonicalização mais seguros quando seus fluxos de correio (por exemplo, listas de discussão) provavelmente alterarão as mensagens.

## Quando o SPF falha, mas o DKIM te salva — e vice-versa

Esta seção se sustenta sozinha: _fluxos do mundo real frequentemente quebram um dos mecanismos; planeje para que o outro sustente o DMARC_.

- Encaminhamento sem SRS  
   - **SPF**: frequentemente falha no salto do encaminhador (o IP de origem não está mais autorizado).  
   - **DKIM**: passa se não houver alteração; o DMARC ainda pode passar via alinhamento de DKIM.  
   - **AutoSPF**: relata domínios/ASNs onde o SPF falha após o encaminhamento; recomenda fortalecer o alinhamento de DKIM para esses fluxos.
- Listas de discussão (marcação de assunto, inserção de rodapé)  
   - **DKIM**: frequentemente falha devido a mudanças no corpo/cabeçalho.  
   - **SPF**: pode passar no salto original e, em seguida, falhar se reenviado; **listas compatíveis com SRS** podem preservar o SPF, mas muitas não o fazem.  
   - **AutoSPF**: identifica padrões de servidores de listas nos Authentication-Results, sugere canonicalização relaxed e estratégias de reescrita de From: (RFC 5322) para preservar o DMARC.
- Remetentes terceiros e [marketing em massa](https://epushagency.eg/blog/bulk-marketing/)  
   - **SPF**: falha se você esquecer de incluir os includes do fornecedor ou exceder as consultas.  
   - **DKIM**: passa se o fornecedor assinar com o seu domínio (d=yourbrand.com) e o selector estiver correto; falha se o fornecedor assinar com o próprio domínio e o DMARC exigir alinhamento estrito.  
   - **AutoSPF**: integra fornecedores por meio de endpoints de include catalogados, acompanha a rotatividade de IPs dos fornecedores, e alerta quando o DKIM é assinado com um domínio não alinhado que quebrará o DMARC.
- Relays transacionais versus corporativos  
   - Os relays corporativos às vezes reescrevem o Return-Path ou o HELO, afetando o SPF, enquanto o DKIM da aplicação original sobrevive se não for reempacotado.  
   - **AutoSPF**: simula o alinhamento tanto do envelope quanto do cabeçalho para mostrar qual mecanismo satisfará o DMARC por fluxo.

Dado original (hipotético, agregado): Em uma coorte anonimizada do AutoSPF com 40 domínios, 27% das aprovações de DMARC durante o encaminhamento dependeram exclusivamente do alinhamento de DKIM; habilitar SRS nos encaminhadores em dois tenants EDU reduziu as falhas de SPF em correio encaminhado em 61% sem prejudicar o DKIM.

![Spf Checker 4117](https://media.mailhop.org/autospf/spf-checker-4117-1786691808423.jpg)

## Alinhamento de DMARC, política e melhores práticas conjuntas

Esta seção se sustenta sozinha: o DMARC decide com base no alinhamento com o From: do cabeçalho.

- Regras de alinhamento  
   - **SPF**: o domínio no RFC5321.MailFrom (ou HELO se o MAIL FROM estiver vazio) deve alinhar com o From: do cabeçalho (organizacionalmente — relaxed — ou exatamente — strict).  
   - **DKIM**: o domínio d= na assinatura DKIM deve alinhar com o From: do cabeçalho.  
   - O DMARC passa se o SPF alinhado ou o **DKIM alinhado passar**.
- Caminho de política  
   - Comece com p=none; capture relatórios agregados rua=; passe para quarantine e depois reject conforme as taxas de falha e os falsos positivos se estabilizam.  
   - Use adkim=s e aspf=s para marcas de alta suscetibilidade a impersonação; mantenha relaxed (r) durante migrações para reduzir quebras.
- Higiene de chaves e registros  
   - **DKIM**: faça a rotação de chaves de 2048 bits a cada 6 a 12 meses; mantenha selectors sobrepostos; aposente chaves antigas prontamente se comprometidas.  
   - **SPF**: mantenha-se dentro das 10 consultas DNS, prefira include em vez de achatamento a menos que você tenha atualização automatizada, e evite surpresas com rotatividade de IPs. Ferramentas como o [AutoSPF](/) automatizam essa atualização.

Vínculo com o AutoSPF: o AutoSPF calcula a cobertura de alinhamento por remetente, mostra se as aprovações de DMARC vêm do SPF ou do DKIM por origem, recomenda modos adkim/aspf por risco de fluxo, e mantém o SPF automaticamente para que você possa se apoiar no DKIM onde o encaminhamento perturba o SPF.

Estudo de caso (hipotético): _A varejista AcmeFit integrou 12 remetentes SaaS, produzindo 14 consultas de SPF e permerrors frequentes_. O AutoSPF consolidou os includes, achatou com segurança dois fornecedores voláteis, e **separou o SPF do subdomínio de marketing** em seu próprio registro; os permerrors caíram para zero e a colocação na caixa de entrada do Gmail melhorou 4,8 pontos percentuais ao longo de 30 dias, uma vez que o DMARC foi definido como quarantine com alinhamento relaxed de DKIM.

## Modos de falha, diagnósticos e ferramentas

Esta seção se sustenta sozinha: saiba como cada um falha e como corrigir rapidamente.

### Causas comuns de falha do SPF

- Neutral/SoftFail de \~all quando os receptores ponderam outros sinais negativamente.
- Permerror por mais de 10 consultas DNS, [erros de sintaxe](https://www.geeksforgeeks.org/c/what-is-a-syntax-error-and-how-to-solve-it/), múltiplos registros TXT de SPF, ou loops recursivos de redirect.
- None quando não há registro SPF ou há um vazio/inválido.

Como diagnosticar

- Inspecione Authentication-Results: spf=permerror (excesso de [consultas DNS](https://www.manageengine.com/products/oputils/tech-topics/dns-lookup.html)) smtp.mailfrom=…
- Use dig/nslookup para expandir as cadeias de include; conte as consultas.
- Valide com múltiplos verificadores a partir de redes diferentes.

Vínculo com o AutoSPF: o avaliador em tempo real do AutoSPF expande seu SPF exatamente como um receptor faria, mostra o orçamento de consultas, sinaliza recursão, e propõe um registro corrigido com um clique.

### Causas comuns de falha do DKIM

- Incompatibilidade do hash do corpo por injeção de rodapé ou mudanças de espaço em branco com a canonicalização simple do corpo.
- Incompatibilidade da lista de cabeçalhos quando intermediários adicionam tags de Subject ou reordenam cabeçalhos não cobertos pelo relaxed.
- [Erros de DNS](https://www.netgear.com/hub/network/fix-dns-error/) do selector: chave p= ausente, rótulo errado, **problemas de formatação/aspas no TXT**.
- Chaves expiradas ou revogadas não atualizadas nos remetentes.

Como diagnosticar

- Authentication-Results: dkim=fail (body hash did not verify) header.d=example.com header.s=s2026q1
- Busque o registro DNS do selector; garanta um p= base64 válido sem aspas perdidas; verifique 2048 bits.
- Teste com envios sintéticos por cada salto; varie a canonicalização.

Vínculo com o AutoSPF: o AutoSPF correlaciona as falhas de DKIM com as cadeias Received salto a salto, sinaliza qual MTA alterou a mensagem, e recomenda conjuntos de cabeçalhos resilientes (por exemplo, incluir From, Date, MIME-Version, Message-ID; evitar Subject onde a marcação de assunto é esperada).

### Ferramentas essenciais de teste e monitoramento

- **Envios sintéticos**: para Gmail, Outlook e um verificador neutro (por exemplo, [check-auth@verifier.port25.com](mailto:check-auth@verifier.port25.com)) para capturar resultados de SPF/DKIM/DMARC.
- **Ferramentas de DNS**: dig/host/nslookup para TXT de SPF/DKIM, e simuladores online de achatamento de SPF.
- **Relatórios de DMARC**: agregados (rua) para padrões em nível de volume; forenses (ruf) para falhas detalhadas (atente às restrições de privacidade/regulatórias).

Vínculo com o AutoSPF: _o AutoSPF consome o XML de rua, normaliza pass/fail por origem, destaca picos incomuns (por exemplo, mudanças súbitas de include), e fornece um arcabouço de envio de teste que compara as interpretações dos receptores_.

![Spf Record Office 365 4613](https://media.mailhop.org/autospf/spf-record-office-365-4613-1786691829159.jpg)

## Ciclo de vida das chaves e gestão de mudanças

Esta seção se sustenta sozinha: **faça a rotação das chaves DKIM** deliberadamente; gerencie o SPF como infraestrutura viva.

- Ciclo de vida do DKIM  
   - Use RSA de 2048 bits; mantenha dois selectors ativos durante a rotação.  
   - **Nomenclatura de selector**: sYYYYqN ou fornecedor-propósito como s2026q1-marketing.  
   - **Cadência de rotação**: 6 a 12 meses; revogação e re-chaveamento imediatos se comprometida (defina p= como vazio ou remova o registro e pare de assinar com aquele selector).
- Ciclo de vida do SPF  
   - Rotatividade de fornecedores: integre/desligue includes prontamente; nunca deixe fornecedores obsoletos autorizados.  
   - **Escopo de subdomínio**: isole fluxos de alto volume (por exemplo, mail.m.example) com um SPF distinto para manter os orçamentos de consulta gerenciáveis.  
   - **Mudanças emergenciais**: mantenha TTLs mais baixos e um registro de mudanças.

Vínculo com o AutoSPF: o AutoSPF rastreia os includes de fornecedores, avisa quando provedores adicionam/removem faixas de IP, **atualiza automaticamente os registros achatados** de forma programada, e exporta uma trilha de auditoria. _Ele também inventaria os selectors DKIM observados nos dados de DMARC para que você saiba quais chaves rotacionar_.

## ARC: enfrentando as limitações do encaminhamento

Esta seção se sustenta sozinha: o ARC complementa SPF/DKIM/DMARC em fluxos complexos.

- O que o ARC faz  
   - O Authenticated Received Chain (ARC) permite que intermediários atestem os resultados originais de SPF/DKIM/DMARC e o caminho percorrido.  
   - Os receptores podem ponderar os conjuntos ARC para confiar que uma mensagem alterada por uma lista ou encaminhador estava boa na entrada.
- Quando usar  
   - Se você opera serviços de encaminhamento, listas de discussão, ou gateways de campus/empresa que rotineiramente quebram DKIM ou SPF.  
   - O ARC não substitui SPF/DKIM/DMARC; ele fornece continuidade entre os saltos.

Vínculo com o AutoSPF: o AutoSPF destaca quando as falhas de DMARC poderiam ser mitigadas pelo ARC (por exemplo, dkim=fail consistente no segundo salto com **ARC-Seal presente**), ajudando os operadores a priorizar a implantação de ARC nos intermediários que mais importam.

## FAQ

### Devo usar -all ou \~all no SPF?

- \-all (hard fail) sinaliza uma política forte e reduz a falsificação, mas pode aumentar as rejeições falsas durante migrações.
- \~all (soft fail) é mais seguro durante a integração; combine com DMARC p=none/quarantine e passe para -all conforme os dados do DMARC se estabilizam.
- O AutoSPF recomenda estágios de política por domínio e alerta sobre fontes legítimas que seriam bloqueadas por -all.

### Preciso de alinhamento estrito de DMARC (adkim=s, aspf=s)?

- O alinhamento estrito frustra a impersonação por domínios-primos, mas pode quebrar fluxos legítimos (por exemplo, o fornecedor assina com o próprio d=).
- Comece com relaxed, depois passe para strict em marcas e fluxos de alto risco assim que os fornecedores assinarem com o seu domínio.
- O relatório de cobertura de alinhamento do AutoSPF mostra a prontidão por fluxo.

### Com que frequência devo rotacionar as chaves DKIM e qual tamanho?

- Faça a rotação a cada 6 a 12 meses; use **RSA de 2048 bits hoje**.
- Mantenha dois selectors ativos durante a rotação para evitar interrupções.
- O AutoSPF inventaria os selectors vistos no tráfego para que sua lista de rotação fique completa.

### Posso ter múltiplos registros SPF?

- Não. Um domínio deve publicar um único [registro TXT de SPF](https://autospf.com/blog/generate-spf-txt-records-the-ultimate-tool-for-your-domain/); múltiplos registros podem produzir permerror.
- O AutoSPF mescla os mecanismos em um único registro conforme os padrões e valida a sintaxe.

### Por que o SPF passa, mas o DMARC ainda falha?

- Porque o domínio autenticado pelo SPF ([MAIL FROM](https://docs.aws.amazon.com/ses/latest/dg/mail-from.html) ou HELO) não se alinha com o domínio From: do cabeçalho.
- Garanta que o domínio do envelope corresponda (ou esteja no mesmo domínio organizacional) ao From: visível, ou apoie-se no DKIM com d= alinhado.
- O AutoSPF simula o alinhamento de DMARC sobre o SPF para detectar isso.

## Conclusão e integração com o produto

O SPF e o DKIM resolvem metades diferentes do problema de confiança no e-mail: o SPF autoriza o IP de envio e o **domínio do envelope SMTP**, enquanto o DKIM prova a integridade e a identidade de domínio da própria mensagem; juntos, sob o DMARC, eles bloqueiam a falsificação e detectam a adulteração nos fluxos que você realmente opera. _O desafio prático é a higiene contínua: manter o SPF dentro do limite de 10 consultas conforme os fornecedores mudam, garantir que o DKIM sobreviva a modificações do mundo real, e alinhar ambos à política de DMARC para que os receptores possam confiar no que seus usuários veem_.

O AutoSPF operacionaliza essa higiene. Ele:

- Constrói e mantém um único registro SPF correto por domínio, deduplicando mecanismos, orçando consultas, e achatando com segurança fornecedores voláteis com verificações de integridade.
- Monitora os agregados de DMARC para mostrar de onde vêm as aprovações de DMARC — SPF versus DKIM — para que você possa otimizar o alinhamento e sobreviver ao encaminhamento.
- Diagnostica falhas rapidamente ao expandir as cadeias de include como um receptor, sinalizando permerrors, e correlacionando problemas de selector DKIM observados em campo.
- Orienta o endurecimento da política — passando de \~all para -all, de alinhamento relaxed para strict — com base nos dados do seu tráfego, não em suposições.

Se o seu próximo trimestre incluir integrar uma nova [plataforma de marketing](https://coschedule.com/marketing/marketing-platforms), consolidar ESPs, ou apertar o DMARC para reject, o AutoSPF oferece as barreiras de segurança para fazer isso com confiança — para que **o SPF verifique o que o DKIM não consegue**, o DKIM verifique o que o SPF não consegue, e o DMARC imponha a confiança da sua marca de ponta a ponta.

Rated 5/5 on G2 · Trusted since 2018 

##  Trusted by 50,000+ domains 

### "AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

> It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change. 

 PJ 

Peter J.

 President · Small-Business (50 or fewer emp.) 

### "Helped us go beyond capacity"

> AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example. 

 VU 

Verified User

 Financial Services · Mid-Market (51-1000 emp.) 

### "Great service and great support"

> AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup. 

 GF 

Greg F.

 Mid-Market (51-1000 emp.) 

[Read our reviews on G2 ](https://www.g2.com/products/autospf/reviews)

```json
{"@context":"https://schema.org","@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]},"sameAs":["https://www.wikidata.org/wiki/Q138897474","https://www.linkedin.com/company/autospf","https://x.com/autospf01","https://www.facebook.com/autospf","https://github.com/duocircle","https://www.g2.com/products/autospf/reviews"],"aggregateRating":{"@type":"AggregateRating","ratingValue":"5.0","reviewCount":"21","bestRating":"5","worstRating":"1","url":"https://www.g2.com/products/autospf/reviews"},"contactPoint":{"@type":"ContactPoint","contactType":"customer support","url":"https://autospf.com/contact-us/"},"knowsAbout":["SPF Record Flattening","Sender Policy Framework","Email Authentication","DNS Management","DMARC","DKIM","Email Deliverability","SPF Lookup Limits"]}
```

```json
{"@context":"https://schema.org","@type":"WebSite","name":"AutoSPF","url":"https://autospf.com","description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","publisher":{"@type":"Organization","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]}}}
```

```json
{"@context":"https://schema.org","@type":"FAQPage","mainEntity":[{"@type":"Question","name":"Devo usar -all ou ~all no SPF?","acceptedAnswer":{"@type":"Answer","text":"- -all (hard fail) sinaliza uma política forte e reduz a falsificação, mas pode aumentar as rejeições falsas durante migrações."}},{"@type":"Question","name":"Preciso de alinhamento estrito de DMARC (adkim=s, aspf=s)?","acceptedAnswer":{"@type":"Answer","text":"- O alinhamento estrito frustra a impersonação por domínios-primos, mas pode quebrar fluxos legítimos (por exemplo, o fornecedor assina com o próprio d=)."}},{"@type":"Question","name":"Com que frequência devo rotacionar as chaves DKIM e qual tamanho?","acceptedAnswer":{"@type":"Answer","text":"- Faça a rotação a cada 6 a 12 meses; use RSA de 2048 bits hoje."}},{"@type":"Question","name":"Posso ter múltiplos registros SPF?","acceptedAnswer":{"@type":"Answer","text":"- Não. Um domínio deve publicar um único [registro TXT de SPF](https://autospf.com/blog/generate-spf-txt-records-the-ultimate-tool-for-your-domain/); múltiplos registros podem produzir permerror."}},{"@type":"Question","name":"Por que o SPF passa, mas o DMARC ainda falha?","acceptedAnswer":{"@type":"Answer","text":"- Porque o domínio autenticado pelo SPF ([MAIL FROM](https://docs.aws.amazon.com/ses/latest/dg/mail-from.html) ou HELO) não se alinha com o domínio From: do cabeçalho."}}]}
```

```json
{"@context":"https://schema.org","@type":"BreadcrumbList","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https://autospf.com/"},{"@type":"ListItem","position":2,"name":"Autenticação de E-mail","item":"https://autospf.com/pt/email-authentication/"},{"@type":"ListItem","position":3,"name":"Autenticação de E-mail","item":"https://autospf.com/pt/email-authentication/spf-vs-dkim/"}]}
```

```json
{"@context":"https://schema.org","@type":"Product","name":"AutoSPF","url":"https://autospf.com","aggregateRating":{"@type":"AggregateRating","ratingValue":5,"reviewCount":21,"bestRating":5,"worstRating":1},"review":[{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Peter J.","jobTitle":"President"},"datePublished":"2026-03-10","reviewBody":"It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF \"flattens\" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.","name":"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Verified User","jobTitle":"Financial Services"},"datePublished":"2025-07-31","reviewBody":"AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.","name":"Helped us go beyond capacity","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Greg F."},"datePublished":"2023-07-26","reviewBody":"AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.","name":"Great service and great support","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}}]}
```
