O Que É um Registro SPF e Por Que Importa?
Um registro SPF (Sender Policy Framework) é um registro DNS TXT que especifica quais servidores de email estão autorizados a enviar mensagens em nome do seu domínio. Quando um servidor destinatário recebe uma mensagem que afirma vir do seu domínio, consulta o seu registro SPF para verificar se o IP de envio está listado. Se o IP não estiver autorizado, a mensagem pode ser rejeitada ou marcada como spam.
O SPF é um dos três padrões fundamentais de autenticação de email, ao lado de DKIM e DMARC. Sem ele, qualquer pessoa pode forjar o seu domínio no campo do remetente do envelope, tornando o domínio alvo de phishing e spoofing. A maioria dos provedores de caixa de correio e gateways empresariais verifica o SPF antes de aceitar o email.
Como Entender a Sintaxe do Registro SPF
Todo registro SPF começa com v=spf1, que declara a versão. Em seguida, você adiciona mecanismos que listam os remetentes autorizados. O registro termina com um qualificador chamado mecanismo all.
- ip4:x.x.x.x — autoriza um único endereço IPv4
- ip4:x.x.x.x/24 — autoriza um intervalo CIDR IPv4
- ip6:::1 — autoriza um endereço IPv6
- include:domain.com — importa o registro SPF de outro domínio (usado para remetentes de terceiros)
- a — autoriza o IP do registro A do domínio
- mx — autoriza os IPs do registro MX do domínio
Qualificadores de Política SPF Explicados
O qualificador no final do seu registro SPF controla o que os servidores destinatários fazem com o email de remetentes não autorizados.
| Qualificador | Comportamento |
|---|
| +all | Todos os remetentes passam. Nunca use isto — anula o SPF por completo. |
| ~all | Softfail — o email não autorizado é aceito, mas sinalizado. Use durante os testes. |
| -all | Hard fail — o email não autorizado é rejeitado. Use em produção. |
| ?all | Neutral — nenhuma política definida. Raramente útil. |
Diretivas Include SPF Comuns
Se você usa serviços de email de terceiros, precisa adicionar os respectivos domínios de envio autorizados com diretivas include:. Estas são as mais usadas:
- Google Workspace: include:_spf.google.com
- Microsoft 365: include:spf.protection.outlook.com
- Mailchimp: include:servers.mcsv.net
- SendGrid: include:sendgrid.net
- Mailgun: include:mailgun.org
Limites de Consulta SPF e Como Permanecer Dentro Deles
O SPF tem um limite rígido de 10 consultas DNS durante a avaliação. Cada mecanismo include:, a e mx conta como uma consulta. Muitos registros SPF de terceiros disparam consultas adicionais internamente. Se o seu registro ultrapassar 10 consultas no total, a avaliação SPF devolve um PermError, tratado como falha. Para ficar abaixo do limite, use endereços IP diretos sempre que possível e evite cadeias de includes aninhados.
O SPF Funciona Melhor com DKIM e DMARC
O SPF sozinho protege o remetente do envelope (Return-Path), não o endereço From visível. Para uma proteção completa contra spoofing, você também precisa de DKIM para assinar as mensagens e de DMARC para alinhar os resultados de autenticação com o cabeçalho From. Juntos, estes três padrões formam a linha de base de autenticação de email esperada pelo Gmail, Outlook e Yahoo Mail.
Depois de configurar o SPF, certifique-se de que as suas listas também estão limpas. A verificação de email remove endereços inválidos e de risco antes do envio, o que mantém as taxas de bounce baixas e protege a reputação de remetente que você constrói com a autenticação correta. Também pode verificar endereços em massa via verificação de email em massa ou integrar a verificação diretamente na sua infraestrutura via a API de validação de email.