Validar um registro SPF significa verificá-lo em relação às regras que os servidores de e-mail receptores de fato aplicam - a especificação do Sender Policy Framework (RFC 7208). Um registro pode parecer correto e ainda ser rejeitado, então veja o que "válido" significa e como corrigir as falhas que este validador encontra.
O Que "Válido" Significa Segundo a RFC 7208
Um registro SPF válido satisfaz todas estas condições ao mesmo tempo: é o único registro TXT v=spf1 no domínio, começa com a tag v=spf1, usa apenas mecanismos e qualificadores reconhecidos, resolve em dez ou menos consultas DNS, produz no máximo duas consultas nulas e termina com um qualificador all. Falhe em qualquer uma delas e os receptores podem retornar um PermError e tratar o registro como se ele nunca tivesse sido publicado.
Regras de Sintaxe Que o Validador Aplica
- Apenas um registro. A RFC 7208 permite exatamente um registro
v=spf1por domínio. Um segundo é um PermError automático - ambos são ignorados. - Ordem correta. A tag de versão
v=spf1deve vir primeiro e o mecanismoalldeve vir por último. - Apenas mecanismos e qualificadores válidos. Os mecanismos permitidos são
include,a,mx,ip4,ip6,existseall; cada um pode carregar um qualificador+,-,~ou?. Erros de digitação comoip:ouincludes:falham. - Comprimento da string. Qualquer cadeia de caracteres única no registro TXT deve ficar dentro de 255 caracteres, e o registro inteiro dentro de 512 bytes, ou o DNS o trunca.
Os Limites de 10 Consultas e 2 Consultas Nulas
Dois limites numéricos capturam a maioria dos registros de "sintaxe válida, ainda falhando". O primeiro é o conhecido teto de dez mecanismos que consultam o DNS por avaliação - cada include, a, mx, ptr e exists conta, e includes aninhados contam recursivamente. O segundo limite, menos familiar, são as consultas nulas: no máximo dois mecanismos podem resolver em uma resposta DNS vazia. Ultrapasse qualquer um e o resultado é um PermError. Se o seu registro está acima do limite de dez consultas, o AutoSPF achata os includes em um registro compacto que valida de forma limpa e reexamina a cada 15 minutos - veja muitas consultas DNS para os detalhes.
Mecanismos Obsoletos e Arriscados
O validador avisa sobre duas coisas que são tecnicamente analisáveis, mas devem ser evitadas. O mecanismo ptr é obsoleto pela RFC 7208 (§5.5) porque é lento e não confiável - substitua-o por ip4/ip6 ou um include. E +all autoriza toda a internet a enviar como seu domínio, anulando completamente o propósito do SPF; um registro válido deve terminar em -all ou ~all.
Como Corrigir um Registro SPF Inválido
A maioria das falhas de validação corresponde a uma de quatro correções - e nosso guia sobre como solucionar a validação SPF cobre cada uma em profundidade:
- Dois registros SPF? Mescle cada remetente em um único registro
v=spf1. - Mais de 10 consultas? Substitua os includes pesados em consultas por entradas
ip4/ip6, ou achate o registro automaticamente com o AutoSPF. ptrobsoleto? Remova-o e autorize esses hosts por IP ou include em vez disso.- Qualificador ausente ou errado? Garanta que o registro comece com
v=spf1e termine com-all(ou~allenquanto você testa).
Reconstruir do zero costuma ser mais fácil do que remendar - o gerador de registro SPF gratuito produz um registro sintaticamente limpo que você pode validar aqui em uma única etapa.
Onde o SPF Se Encaixa ao Lado de DKIM e DMARC
Um registro SPF válido é necessário, mas não suficiente. O DKIM assina o corpo da mensagem e o DMARC liga SPF e DKIM ao domínio From visível e define a política de aplicação. Depois de verificar seu registro SPF e ele validar, confirme os outros dois com o verificador DMARC gratuito e a consulta DKIM. Revalide o SPF sempre que adicionar ou remover um serviço de envio e audite-o pelo menos uma vez por trimestre - e lembre-se de que cada subdomínio que envia e-mail precisa do seu próprio registro válido.