SPF (Sender Policy Framework)
O SPF é um padrão de autenticação de e-mail que lista, no seu DNS, exatamente quais servidores de e-mail podem enviar mensagens em nome do seu domínio — assim os destinatários rejeitam e-mails de qualquer servidor fora dessa lista.
Como o SPF funciona
O SPF é um único registro TXT no seu DNS que nomeia os endereços IP e serviços autorizados a enviar e-mail usando seu domínio no remetente do envelope. Quando um servidor de destino recebe uma mensagem, ele compara o IP do servidor de envio com essa lista. Se combinar, o SPF passa; se não, o destinatário trata o e-mail como suspeito.
O SPF valida o domínio do envelope (return-path), e não o endereço De visível — por isso ele funciona junto com DKIM e DMARC, e não sozinho.
Por que o SPF importa
- Bloqueia a forma mais simples de spoofing de domínio já no nível do servidor
- É uma das duas maneiras de uma mensagem alcançar o alinhamento DMARC
- É esperado por todos os grandes provedores; um registro SPF ausente ou quebrado prejudica a entrega
- É barato de publicar e manter — um único registro DNS cobre todo o domínio
Armadilhas comuns do SPF
- O limite de 10 consultas DNS: muitas declarações 'include' fazem o SPF falhar com um permerror
- Vários registros SPF em um domínio — só é permitido um registro TXT SPF
- Esquecer de adicionar um novo serviço de envio, fazendo o e-mail dele falhar silenciosamente na autenticação
- Usar '+all' (permitir qualquer um), o que anula o propósito; termine com '~all' ou '-all'
Perguntas frequentes
O que significam '~all' e '-all' no SPF?
'-all' (hard fail) manda o destinatário rejeitar servidores não listados; '~all' (soft fail) diz para tratá-los como suspeitos, mas geralmente aceitar. A maioria começa com '~all' e aperta para '-all' quando ganha confiança.
Quantos registros SPF posso ter?
Exatamente um por domínio. Se você usa vários serviços de envio, junte todos em um único registro com várias declarações 'include' — dentro do limite de 10 consultas.
O SPF sobrevive ao encaminhamento de e-mail?
Muitas vezes não — o encaminhamento troca o servidor de envio e quebra o SPF. O DKIM sobrevive ao encaminhamento, e por isso o DMARC aceita qualquer um dos dois passando com alinhamento.
Comece a enviar em minutos
Crie uma conta gratuita, conecte seu domínio e alcance seu público em todos os canais — sem cartão de crédito.
Plano gratuito para sempre · Sem cartão de crédito · Pronto em minutos