técnico · resposta com fontes
SPF (Sender Policy Framework): o que é e como funciona
O Sender Policy Framework (SPF) é um mecanismo de autenticação de e-mail baseado em DNS que permite ao dono de um domínio especificar quais servidores de e-mail estão autorizados a enviar e-mails em nome do domínio. Ele impede o spoofing ao permitir que os servidores de e-mail receptores verifiquem se o endereço IP de envio está listado no registro SPF do domínio.
Como o SPF funciona na prática
Quando um e-mail é recebido, o servidor receptor consulta o registro TXT do domínio informado no endereço SMTP MAIL FROM. O registro SPF contém uma lista de endereços IP ou serviços de terceiros autorizados. O receptor compara o endereço IP do servidor SMTP que está se conectando com essa lista. Se o IP estiver presente, a verificação passa. Se não estiver, o resultado é fail ou softfail, dependendo do qualificador usado no registro.
Importância para remetentes
O SPF é uma das principais defesas contra spoofing e phishing de e-mail. Sem um registro SPF válido, os servidores receptores não têm como verificar se um e-mail que diz vir do seu domínio é legítimo. Isso costuma fazer com que os e-mails sejam marcados como spam ou totalmente rejeitados. Implementar o SPF é pré-requisito para o alinhamento DMARC, que oferece uma estrutura mais robusta de relatórios e de aplicação das políticas de segurança de e-mail.
Erros operacionais comuns
Um erro frequente é ultrapassar o limite de 10 consultas DNS. Registros SPF que usam mecanismos include demais geram um PermError, fazendo a autenticação falhar. Outro erro comum é ter vários registros SPF em um único domínio, o que é inválido e resulta em falha automática. Os remetentes devem reunir todas as origens autorizadas em um único registro TXT para garantir uma avaliação consistente.
Exemplo de registro SPF
Um registro SPF típico tem esta forma: v=spf1 ip4:1.2.3.4 include:_spf.google.com ~all. Neste exemplo, v=spf1 identifica a versão, ip4:1.2.3.4 autoriza um servidor específico, include:_spf.google.com autoriza o Google Workspace e ~all indica softfail para qualquer outra origem. Você pode verificar o seu registro atual com as ferramentas gratuitas do SendHQ em https://sendhq.cc/tools para garantir que a sintaxe esteja correta.
Qualificadores de avaliação
O registro termina com um qualificador que informa ao receptor como tratar e-mails não autorizados. O sinal de menos, -all, indica hard fail e sugere que o e-mail seja rejeitado. O til, ~all, indica softfail e sugere que o e-mail seja aceito, mas marcado como suspeito. O ponto de interrogação, ?all, é um resultado neutro, que não dá nenhuma instrução específica ao servidor receptor.
Perguntas que as equipes fazem
Posso ter mais de um registro SPF?
Não. Um domínio deve ter exatamente um registro SPF. Vários registros causam um erro permanente e resultam em falha de autenticação.
O que é o limite de consultas DNS?
Os registros SPF estão limitados a 10 consultas DNS recursivas. Ultrapassar esse limite gera um PermError e torna o registro inválido.
O SPF impede todo tipo de spoofing?
O SPF valida apenas o endereço Return-Path, e não o cabeçalho From que o usuário vê. O DKIM e o DMARC são necessários para a validação completa do cabeçalho.
Fontes primárias
- RFC 7208: Sender Policy Framework — RFC Editor (em inglês)
- RFC 7489: Domain-based Message Authentication, Reporting and Conformance — RFC Editor (em inglês)