tecnico · risposta con fonti

SPF (Sender Policy Framework): cos'è e come funziona

Il Sender Policy Framework (SPF) è un meccanismo di autenticazione email basato sul DNS che consente al proprietario di un dominio di specificare quali server di posta sono autorizzati a inviare email per conto del suo dominio. Previene lo spoofing permettendo ai server di posta riceventi di verificare che l'indirizzo IP di invio sia elencato nel record SPF del dominio.

Come funziona SPF

Quando riceve un'email, il server ricevente cerca il record TXT del dominio indicato nell'indirizzo SMTP MAIL FROM. Il record SPF contiene un elenco di indirizzi IP o servizi di terze parti autorizzati. Il destinatario confronta l'indirizzo IP del server SMTP che si connette con questo elenco. Se l'IP è presente, il controllo viene superato. Se non lo è, il risultato è fail o softfail, a seconda del qualificatore usato nel record.

Perché conta per chi invia

SPF è una delle principali difese contro lo spoofing e il phishing via email. Senza un record SPF valido, i server riceventi non hanno modo di verificare se un'email che dichiara di provenire dal tuo dominio è legittima. Spesso le email finiscono così nello spam o vengono rifiutate del tutto. Implementare SPF è un prerequisito per l'allineamento DMARC, che offre un quadro più solido per il reporting e l'applicazione delle policy di sicurezza email.

Errori operativi comuni

Un errore frequente è superare il limite di 10 lookup DNS. I record SPF che usano troppi meccanismi include generano un PermError, che fa fallire l'autenticazione. Un altro errore comune è avere più record SPF su un unico dominio: non è valido e porta a un fail automatico. Unisci tutte le fonti autorizzate in un unico record TXT per garantire una valutazione coerente.

Esempio di record SPF

Un tipico record SPF ha questo aspetto: v=spf1 ip4:1.2.3.4 include:_spf.google.com ~all. In questo esempio, v=spf1 identifica la versione, ip4:1.2.3.4 autorizza un server specifico, include:_spf.google.com autorizza Google Workspace e ~all indica un softfail per qualsiasi altra fonte. Puoi verificare il tuo record attuale con gli strumenti gratuiti di SendHQ su https://sendhq.cc/tools per assicurarti che la sintassi sia corretta.

Qualificatori di valutazione

Il record termina con un qualificatore che indica al destinatario come gestire la posta non autorizzata. Il segno meno -all indica un hard fail e suggerisce di rifiutare la posta. La tilde ~all indica un softfail e suggerisce di accettare la posta contrassegnandola come sospetta. Il punto interrogativo ?all è un risultato neutro, che non fornisce istruzioni specifiche al server ricevente.

Le domande dei team

Posso avere più di un record SPF?

No. Un dominio deve avere esattamente un record SPF. Più record causano un errore permanente e il fallimento dell'autenticazione.

Cos'è il limite di lookup DNS?

I record SPF sono limitati a 10 lookup DNS ricorsivi. Superare questo limite causa un PermError e rende il record non valido.

SPF impedisce qualsiasi tipo di spoofing?

SPF convalida solo l'indirizzo Return-Path, non l'intestazione From vista dall'utente. Per convalidare completamente le intestazioni servono DKIM e DMARC.

Fonti primarie