---
title: "Falsificação de E-mail: Como Funciona e Como Deter | AutoSPF"
description: "O que é a falsificação de e-mail, como os invasores forjam seu remetente, os tipos (domínio, nome de exibição, semelhante) e como SPF, DKIM e DMARC a detêm."
image: "https://autospf.com/images/og-default.png"
canonical: "https://autospf.com/pt/email-spoofing/"
---

# Falsificação de E-mail

A falsificação de e-mail é a falsificação do endereço do remetente de um e-mail para que a mensagem pareça vir de alguém que não a enviou. Como o protocolo SMTP clássico nunca verificou quem tinha autorização para usar um domínio na linha \`From\`, um invasor pode colocar o \*seu\* domínio em um e-mail que envia a partir do servidor \*dele\* — e, sem os registros DNS corretos

**A falsificação de e-mail** (email spoofing) é a falsificação do endereço do remetente de um e-mail para que a mensagem pareça vir de alguém que não a enviou. Como o protocolo SMTP clássico nunca verificou quem tinha autorização para usar um domínio na linha `From`, um invasor pode colocar o _seu_ domínio em um e-mail que envia a partir do servidor _dele_ — e, sem os registros DNS corretos em vigor, os servidores de recebimento não têm como detectar isso de forma confiável. A falsificação é o motor por trás da maioria dos ataques de phishing, comprometimento de e-mail corporativo (BEC) e fraude de faturas, e a defesa é o mesmo trio de registros DNS em torno do qual este site é construído: **SPF, DKIM e DMARC**.

## Como funciona a falsificação de e-mail

Todo e-mail carrega, na verdade, _duas_ identidades de remetente. Existe o **remetente de envelope** (o endereço `MAIL FROM` usado durante a conversa SMTP) e o **From do cabeçalho** (o endereço amigável que seu cliente de e-mail exibe). Os invasores exploram a lacuna entre eles:

1. O invasor se conecta a um servidor de e-mail e inicia uma sessão SMTP normal.
2. Nos cabeçalhos da mensagem, ele simplesmente _escreve_ o seu domínio no campo `From` — nada o impede de digitar `billing@yourcompany.com`.
3. O servidor de recebimento entrega a mensagem. A menos que o seu domínio publique registros de autenticação, o destinatário vê um remetente de aparência confiável e nenhum aviso.

Nada é “hackeado” em um ataque de falsificação — nenhuma senha é roubada e nenhum servidor é violado. O invasor está abusando do fato de que, por padrão, um domínio não declara **quais servidores têm permissão para enviar em seu nome**. Essa declaração é exatamente o que SPF, DKIM e DMARC fornecem.

## Os principais tipos de falsificação de e-mail

A falsificação aparece em várias formas distintas, cada uma com seu próprio sinal e sua própria solução:

- **[Falsificação de domínio](/pt/email-spoofing/domain-spoofing/)** — o invasor falsifica o seu domínio exato no endereço `From`. É isso que SPF, DKIM e DMARC previnem diretamente.
- **[Falsificação de nome de exibição](/pt/email-spoofing/display-name-spoofing/)** — o nome visível diz “Seu CEO” enquanto o endereço real por trás dele é uma conta de webmail gratuita. O DMARC não consegue bloquear isso sozinho, porque o domínio de envio é genuinamente do invasor.
- **Domínios semelhantes / primos** — as mensagens vêm de `yourcompany-support.com` ou `yourcompanny.com`, domínios que o invasor realmente possui e pode autenticar. Derrotar esses casos exige monitoramento e conscientização dos usuários, não apenas SPF.
- **Falsificação de eco / cadeia de resposta** — os invasores reutilizam uma conversa real, enviada anteriormente, para fazer com que uma resposta falsificada pareça legítima.

Saber qual tipo você está enfrentando indica se os registros de autenticação o deterão totalmente ou se você também precisa de [ferramentas de proteção e monitoramento](/pt/email-spoofing/email-spoofing-protection/).

## Como SPF, DKIM e DMARC impedem a falsificação

Os três registros funcionam como uma verificação em camadas de cada mensagem recebida:

- **SPF** publica a lista de endereços IP autorizados a enviar e-mails para o seu domínio. Um receptor verifica se o servidor de envio está nessa lista. Crie e audite o seu com o [Verificador de SPF](/pt/tools/spf-checker/).
- **DKIM** adiciona uma assinatura criptográfica que prova que a mensagem não foi alterada e realmente veio do seu domínio.
- **DMARC** vincula SPF e DKIM ao endereço `From` visível (alinhamento) e diz aos receptores o que fazer quando uma mensagem falha — `none`, `quarantine` ou `reject`.

Publicados em conjunto com uma política SPF `-all` e uma política DMARC `p=reject`, eles tornam praticamente impossível para um invasor enviar e-mails com domínio falsificado que cheguem a uma caixa de entrada. Nosso guia completo sobre [como prevenir a falsificação de e-mail](/pt/email-spoofing/how-to-prevent-email-spoofing/) cobre os registros exatos a serem publicados.

## O detalhe: o SPF sozinho não basta — e ele quebra silenciosamente

Publicar o SPF é o primeiro passo, mas o SPF tem um limite rígido de **10 consultas DNS**, e cada ESP, CRM e ferramenta de marketing que você autoriza consome parte disso. Ultrapasse o limite e o SPF retorna `PermError`, o que _invalida o registro inteiro_ — momento em que os e-mails legítimos começam a falhar e, pior, sua proteção contra falsificação cai silenciosamente. Este é o problema que a [AutoSPF](/) resolve: ela mantém o seu registro SPF achatado e abaixo do limite automaticamente, para que a autenticação que impede a falsificação permaneça saudável à medida que sua infraestrutura de envio muda. Combine-a com DKIM e uma política DMARC `p=reject` e a falsificação de domínio simplesmente para de funcionar.

Novo nos registros subjacentes? Comece com [como criar um registro SPF](/how-to-create-an-spf-record/) e a [referência de sintaxe de registro SPF](/spf-record-format/), e certifique-se de que o seu se mantenha abaixo do [limite de 10 consultas](/spf-too-many-dns-lookups/).

## Perguntas Frequentes

### O que é falsificação de e-mail?

A falsificação de e-mail é forjar o endereço do remetente de um e-mail para que ele pareça vir de uma pessoa ou domínio que não o enviou de fato. Ela se baseia no fato de que o SMTP básico não verifica o endereço `From`, e é a principal técnica por trás do phishing e do comprometimento de e-mail corporativo. SPF, DKIM e DMARC são os registros DNS que permitem aos receptores detectá-la e rejeitá-la.

### O SPF impede a falsificação de e-mail?

O SPF impede que invasores forjem o seu domínio exato ao dizer aos receptores quais servidores podem enviar por ele — mas somente quando combinado com DKIM e uma política DMARC definida como `quarantine` ou `reject`, e apenas enquanto o registro SPF permanecer válido abaixo do limite de 10 consultas. O SPF sozinho, ou um registro SPF quebrado, deixa lacunas que os falsificadores exploram.

### A falsificação de e-mail pode ser completamente evitada?

A falsificação de domínio — forjar o seu domínio exato — pode ser efetivamente eliminada com SPF, DKIM e uma política DMARC `p=reject`. A falsificação de nome de exibição e de domínios semelhantes não pode ser bloqueada somente pelos seus registros DNS (o invasor não está usando o seu domínio), portanto esses casos também precisam de conscientização do destinatário e monitoramento.

### A falsificação de e-mail é o mesmo que phishing?

Não. A falsificação é uma _técnica_ — forjar o endereço do remetente — enquanto o phishing é o _objetivo_: enganar alguém para revelar informações ou dinheiro. A maioria dos ataques de phishing usa falsificação, mas não todos. Veja [falsificação de e-mail vs phishing](/pt/email-spoofing/spoofing-vs-phishing/) para a distinção completa.

### Como sei se o meu domínio está sendo falsificado?

Os sinais incluem mensagens de devolução de e-mails que você nunca enviou (backscatter), destinatários relatando e-mails suspeitos do seu domínio e — de forma mais confiável — relatórios agregados de DMARC mostrando e-mails que falham na autenticação a partir de IPs que você não reconhece. Publicar o DMARC (mesmo em `p=none`) ativa esse relatório.

Rated 5/5 on G2 · Trusted since 2018 

##  Trusted by 50,000+ domains 

### "AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

> It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change. 

 PJ 

Peter J.

 President · Small-Business (50 or fewer emp.) 

### "Helped us go beyond capacity"

> AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example. 

 VU 

Verified User

 Financial Services · Mid-Market (51-1000 emp.) 

### "Great service and great support"

> AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup. 

 GF 

Greg F.

 Mid-Market (51-1000 emp.) 

[Read our reviews on G2 ](https://www.g2.com/products/autospf/reviews)

```json
{"@context":"https://schema.org","@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]},"sameAs":["https://www.wikidata.org/wiki/Q138897474","https://www.linkedin.com/company/autospf","https://x.com/autospf01","https://www.facebook.com/autospf","https://github.com/duocircle","https://www.g2.com/products/autospf/reviews"],"aggregateRating":{"@type":"AggregateRating","ratingValue":"5.0","reviewCount":"21","bestRating":"5","worstRating":"1","url":"https://www.g2.com/products/autospf/reviews"},"contactPoint":{"@type":"ContactPoint","contactType":"customer support","url":"https://autospf.com/contact-us/"},"knowsAbout":["SPF Record Flattening","Sender Policy Framework","Email Authentication","DNS Management","DMARC","DKIM","Email Deliverability","SPF Lookup Limits"]}
```

```json
{"@context":"https://schema.org","@type":"WebSite","name":"AutoSPF","url":"https://autospf.com","description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","publisher":{"@type":"Organization","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]}}}
```

```json
{"@context":"https://schema.org","@type":"FAQPage","mainEntity":[{"@type":"Question","name":"O que é falsificação de e-mail?","acceptedAnswer":{"@type":"Answer","text":"A falsificação de e-mail é forjar o endereço do remetente de um e-mail para que ele pareça vir de uma pessoa ou domínio que não o enviou de fato. Ela se baseia no fato de que o SMTP básico não verifica o endereço `From`, e é a principal técnica por trás do phishing e do comprometimento de e-mail corporativo. SPF, DKIM e DMARC são os registros DNS que permitem aos receptores detectá-la e rejeitá-la."}},{"@type":"Question","name":"O SPF impede a falsificação de e-mail?","acceptedAnswer":{"@type":"Answer","text":"O SPF impede que invasores forjem o seu domínio exato ao dizer aos receptores quais servidores podem enviar por ele — mas somente quando combinado com DKIM e uma política DMARC definida como `quarantine` ou `reject`, e apenas enquanto o registro SPF permanecer válido abaixo do limite de 10 consultas. O SPF sozinho, ou um registro SPF quebrado, deixa lacunas que os falsificadores exploram."}},{"@type":"Question","name":"A falsificação de e-mail pode ser completamente evitada?","acceptedAnswer":{"@type":"Answer","text":"A falsificação de domínio — forjar o seu domínio exato — pode ser efetivamente eliminada com SPF, DKIM e uma política DMARC `p=reject`. A falsificação de nome de exibição e de domínios semelhantes não pode ser bloqueada somente pelos seus registros DNS (o invasor não está usando o seu domínio), portanto esses casos também precisam de conscientização do destinatário e monitoramento."}},{"@type":"Question","name":"A falsificação de e-mail é o mesmo que phishing?","acceptedAnswer":{"@type":"Answer","text":"Não. A falsificação é uma *técnica* — forjar o endereço do remetente — enquanto o phishing é o *objetivo*: enganar alguém para revelar informações ou dinheiro. A maioria dos ataques de phishing usa falsificação, mas não todos. Veja [falsificação de e-mail vs phishing](/pt/email-spoofing/spoofing-vs-phishing/) para a distinção completa."}},{"@type":"Question","name":"Como sei se o meu domínio está sendo falsificado?","acceptedAnswer":{"@type":"Answer","text":"Os sinais incluem mensagens de devolução de e-mails que você nunca enviou (backscatter), destinatários relatando e-mails suspeitos do seu domínio e — de forma mais confiável — relatórios agregados de DMARC mostrando e-mails que falham na autenticação a partir de IPs que você não reconhece. Publicar o DMARC (mesmo em `p=none`) ativa esse relatório."}}]}
```

```json
{"@context":"https://schema.org","@type":"BreadcrumbList","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https://autospf.com/"},{"@type":"ListItem","position":2,"name":"Falsificação de E-mail","item":"https://autospf.com/pt/email-spoofing/"}]}
```

```json
{"@context":"https://schema.org","@type":"Product","name":"AutoSPF","url":"https://autospf.com","aggregateRating":{"@type":"AggregateRating","ratingValue":5,"reviewCount":21,"bestRating":5,"worstRating":1},"review":[{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Peter J.","jobTitle":"President"},"datePublished":"2026-03-10","reviewBody":"It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF \"flattens\" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.","name":"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Verified User","jobTitle":"Financial Services"},"datePublished":"2025-07-31","reviewBody":"AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.","name":"Helped us go beyond capacity","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Greg F."},"datePublished":"2023-07-26","reviewBody":"AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.","name":"Great service and great support","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}}]}
```
