SPF vs DMARC
O SPF autoriza quais servidores podem enviar em nome do seu domínio; o DMARC é uma camada de política e relatórios que usa os resultados do SPF (e do DKIM), verifica o alinhamento com o domínio From visível, e diz aos receptores o que fazer em caso de falha. O DMARC se constrói sobre o SPF - não são alternativas.
Este guia faz parte do nosso guia sobre autenticação de e-mail. Relacionados: SPF vs DKIM e DKIM vs DMARC.
O SPF autoriza quais servidores de correio podem enviar em nome do seu domínio. O DMARC é uma camada de política e relatórios que consome os resultados do SPF (e do DKIM), verifica se eles se alinham com o domínio De (From) visível, e diz aos servidores receptores o que fazer quando uma mensagem falha. O DMARC se constrói diretamente sobre o SPF — os dois não são alternativas concorrentes, são partes complementares da mesma pilha de autenticação.
O que o SPF faz
O SPF (Sender Policy Framework) é um registro TXT de DNS que lista os servidores e endereços IP autorizados a enviar e-mail em nome do seu domínio. Quando um servidor receptor aceita uma mensagem, ele lê o domínio do return-path (remetente do envelope), consulta o registro SPF desse domínio, e verifica se o IP que se conecta está autorizado. Se estiver, o SPF passa; se não, o SPF falha.
O registro usa uma sintaxe compacta de mecanismos como ip4:, a, mx e include:. Nosso guia sobre a sintaxe do registro SPF explica cada um deles. A restrição crítica é o limite de 10 consultas: o SPF permite no máximo dez consultas DNS por avaliação, e cada include:, a, mx ou redirect conta. Exceda esse limite e o registro retorna PermError, que a maioria dos receptores trata como se não houvesse SPF algum. Use o Verificador de SPF para contar suas consultas e confirmar que o registro resolve corretamente.
O que o DMARC faz
O DMARC (Domain-based Message Authentication, Reporting and Conformance) fica sobre o SPF e o DKIM e adiciona três coisas que faltam a eles por conta própria: alinhamento, política e relatórios.
O alinhamento é o conceito central. SPF e DKIM validam, cada um, um identificador técnico — o domínio do return-path para o SPF, o domínio de assinatura para o DKIM — mas nenhum garante uma relação com o endereço que um humano realmente vê no cabeçalho De (From). O DMARC exige que pelo menos um deles passe e se alinhe com o domínio From visível.
A política diz aos receptores o que fazer quando nada se alinha: p=none (apenas monitorar), p=quarantine (enviar para spam), ou p=reject (bloquear imediatamente). Os relatórios enviam a você relatórios XML agregados mostrando cada origem que envia em nome do seu domínio, para que você possa encontrar remetentes legítimos antes de apertar a imposição. Publique o DMARC como um registro TXT em _dmarc.yourdomain.com e valide-o com o Verificador de DMARC.
SPF vs DMARC em resumo
| Aspecto | SPF | DMARC |
|---|---|---|
| Propósito | Autorizar servidores de envio | Definir política e obter relatórios sobre SPF/DKIM |
| O que verifica | O IP que se conecta pode enviar em nome do domínio do return-path? | O SPF ou o DKIM passou e se alinhou com o domínio From visível? |
| Onde é publicado | Registro TXT na raiz do domínio | Registro TXT em _dmarc.yourdomain.com |
| Produz relatórios? | Não | Sim — relatórios agregados e forenses |
| Impõe sobre o From visível? | Não (verifica o return-path do envelope) | Sim (o alinhamento é contra o cabeçalho From) |
Por que o SPF sozinho não basta
O SPF tem dois pontos cegos estruturais. Primeiro, ele valida o return-path do envelope, não o endereço De (From) que seus destinatários leem. Um falsificador pode passar no SPF para um domínio descartável no return-path enquanto forja a sua marca no cabeçalho De (From) visível, e o SPF puro nunca percebe. Segundo, o SPF quebra no encaminhamento: quando uma mensagem é retransmitida, o IP do servidor encaminhador normalmente não está no seu registro, então o SPF falha sem culpa alguma do remetente original.
O DMARC fecha ambas as lacunas. Seu requisito de alinhamento vincula a autenticação de volta ao domínio From visível, e o DKIM (que sobrevive ao encaminhamento) oferece um segundo caminho para passar. Há também um modo de falha que silenciosamente desfaz o SPF por inteiro: um registro que excede o limite de 10 consultas retorna PermError e é efetivamente ignorado pelos receptores, desativando silenciosamente o seu SPF. O AutoSPF achata (flatten) seus includes em um registro compacto e sempre válido que permanece abaixo do limite, para que o SPF continue funcionando conforme seus remetentes mudam.
Use-os juntos
SPF e DMARC não são uma escolha do tipo ou/ou. O objetivo é uma configuração em camadas: um registro SPF válido autorizando seus remetentes, o DKIM assinando seu correio de saída, e uma política de DMARC p=reject vinculando ambos ao domínio From visível. Comece com SPF e DKIM, publique o DMARC em p=none para reunir relatórios, confirme que cada origem legítima se alinha, depois passe para p=quarantine e finalmente p=reject. Essa progressão lhe dá proteção total contra falsificação sem bloquear o seu próprio correio ao longo do caminho.
Perguntas Frequentes
Qual é a diferença entre SPF e DMARC?
O SPF autoriza quais servidores podem enviar em nome do seu domínio ao verificar o return-path do envelope contra um registro de DNS. O DMARC é uma camada de política e relatórios que usa os resultados de SPF e DKIM, exige que eles se alinhem com o endereço De (From) visível, e diz aos receptores se devem monitorar, colocar em quarentena ou rejeitar o correio que falha.
Posso usar DMARC sem SPF?
Tecnicamente, o DMARC pode passar apenas com o alinhamento de DKIM, mas você não deve depender disso. SPF e DKIM dão ao DMARC dois caminhos independentes para autenticar uma mensagem, e o encaminhamento frequentemente quebra um deles. Publicar tanto SPF quanto DKIM torna o DMARC muito mais confiável e é a configuração recomendada para todo domínio.
O SPF sozinho impede a falsificação?
Não. O SPF valida apenas o return-path do envelope, não o endereço De (From) que os destinatários realmente veem. Um atacante pode passar no SPF em um domínio não relacionado enquanto forja a sua marca no cabeçalho De (From) visível. Somente o DMARC, por meio de seu requisito de alinhamento, vincula a autenticação ao domínio From visível e bloqueia de forma confiável esse tipo de falsificação de domínio direto.
Devo configurar SPF ou DMARC primeiro?
Configure o SPF (e o DKIM) primeiro, porque o DMARC depende de seus resultados. Publique um registro SPF válido abaixo do limite de 10 consultas, adicione a assinatura DKIM, depois publique o DMARC em p=none para coletar relatórios. Assim que você confirmar que seus remetentes legítimos se alinham, aperte a política para quarantine e, finalmente, reject, para proteção total.