técnico · resposta com fontes

O que é autenticação de e-mail: SPF, DKIM e DMARC explicados

A autenticação de e-mail é um conjunto de protocolos baseados em DNS usado para verificar a identidade do remetente de uma mensagem de e-mail. Ela evita o spoofing de domínio e o phishing ao permitir que os servidores de e-mail receptores confirmem que o servidor de envio está autorizado a enviar e-mails em nome do domínio indicado no cabeçalho From.

Sender Policy Framework (SPF)

O SPF é um registro DNS que lista todos os endereços IP e domínios autorizados a enviar e-mails por um domínio específico. Quando um servidor recebe uma mensagem, ele verifica o registro SPF do domínio do endereço Return-Path. Se o IP do servidor de envio não estiver no registro SPF, a mensagem pode ser marcada como spam ou rejeitada, conforme o qualificador do registro.

DomainKeys Identified Mail (DKIM)

O DKIM fornece uma assinatura criptográfica para os e-mails. O remetente usa uma chave privada para assinar os cabeçalhos e o corpo da mensagem, e o receptor usa uma chave pública publicada nos registros DNS do domínio para verificar a assinatura. Isso garante que o conteúdo do e-mail não foi adulterado durante o trânsito e confirma que a mensagem pertence ao domínio.

Domain-based Message Authentication, Reporting, and Conformance (DMARC)

O DMARC une o SPF e o DKIM, fornecendo ao servidor receptor instruções sobre como tratar as mensagens que falham na autenticação. Ele exige alinhamento entre o endereço From visível e os domínios do SPF ou do DKIM. As políticas DMARC podem ser definidas como none (monitorar), quarantine (enviar para o spam) ou reject (bloquear totalmente).

Implementação e verificação

Implementar a autenticação exige adicionar registros TXT no seu provedor de DNS. Os desenvolvedores devem garantir que todos os serviços de envio de terceiros estejam incluídos no registro SPF e que as chaves DKIM passem por rotação periódica. Você pode usar as ferramentas gratuitas do SendHQ (https://sendhq.cc/tools) para verificar se os seus registros DNS estão formatados corretamente e ativos.

Perguntas que as equipes fazem

O SPF substitui o DKIM?

Não. O SPF valida o IP do servidor de envio, enquanto o DKIM valida o conteúdo e a origem da mensagem por criptografia. Os dois são necessários para uma autenticação completa.

O que acontece se o DMARC não estiver configurado?

Sem DMARC, os servidores receptores ainda podem usar o SPF e o DKIM, mas não têm nenhuma instrução explícita sobre rejeitar ou colocar em quarentena as mensagens que falharem.

Um domínio pode ter vários registros SPF?

Não. Um domínio deve ter apenas um registro SPF. Vários remetentes autorizados precisam ser combinados em um único registro TXT usando mecanismos include.

Fontes primárias