A autenticação de e-mail não é uma única configuração - são cinco registros DNS que funcionam como uma pilha. Este verificador consulta todos eles de uma vez para que você veja o quadro completo em vez de perseguir um registro de cada vez. Veja como ler essa auditoria e corrigi-la na ordem certa.
O Que uma Auditoria Completa Cobre
Uma verificação completa analisa o SPF (quais servidores podem enviar), o DKIM (uma assinatura que prova que as mensagens não foram alteradas), o DMARC (a política que liga SPF e DKIM ao seu domínio From), o MTA-STS (criptografia TLS obrigatória em trânsito) e o TLS-RPT (relatórios sobre falhas de criptografia). Um domínio pode passar em um e falhar em todos os outros, então auditá-los em conjunto é a única forma de saber que você está realmente protegido.
Lendo Seus Resultados: Saudável vs. Quebrado
- SPF - presente, válido e com menos de dez consultas DNS; verifique a sintaxe do SPF para ter certeza. Um PermError aqui quebra silenciosamente o DMARC.
- DMARC - presente em
_dmarc, com uma política mais forte quep=nonee um endereço de relatório. - DKIM - pelo menos um seletor ativo publicando uma chave forte (2048 bits).
- MTA-STS / TLS-RPT - uma política publicada exigindo TLS, além de um endereço para receber relatórios de falha.
A Ordem para Corrigir as Coisas
Trabalhe de baixo para cima, porque cada camada depende da que está abaixo dela. Comece com o SPF - é a base, e o DMARC não pode aplicar sem um resultado de SPF ou DKIM aprovado e alinhado. Em seguida, confirme a assinatura DKIM. Depois eleve sua política DMARC de none em direção a reject. Só então adicione segurança de transporte com MTA-STS e TLS-RPT e, por fim, o BIMI para exibir seu logotipo - que exige DMARC em aplicação para funcionar.
Onde os Domínios Mais Falham
- SPF acima do limite de 10 consultas - a falha mais comum, e a que o AutoSPF corrige automaticamente achatando seus includes.
- DMARC preso em
p=none- publicado, mas nunca aplicado, portanto não oferece proteção. - Sem MTA-STS - o e-mail ainda é entregue, mas sem proteção contra ataques de downgrade.
- BIMI sem um VMC - o logotipo não será exibido no Gmail ou no Apple Mail sem um Verified Mark Certificate.
Refaça esta auditoria sempre que adicionar um serviço de envio ou trocar de provedor - verificações regulares do registro SPF detectam desvios cedo - e corrija cada camada com a ferramenta dedicada indicada acima. Acertar o SPF é o pré-requisito para todo o resto - o AutoSPF o mantém válido e dentro do limite de consultas para que o restante da sua pilha tenha uma base sólida.