Pular para o conteúdo
EmailSecurity — página inicial

EmailSecurity Tools

Validador de SPF online

Valide o registro SPF do seu domínio: mecanismos, qualificadores, includes, IPs autorizados e o limite de consultas DNS.

Consultamos o registro TXT do domínio e seguimos cada include para contar as consultas DNS que a avaliação realmente custa.

O que este validador verifica

O SPF é um registro TXT publicado no DNS do seu domínio dizendo quais servidores estão autorizados a enviar e-mail em nome dele. Quem recebe a mensagem consulta esse registro, compara com o endereço IP de quem está entregando e decide se aquilo bate.

A verificação aqui vai além de ler o texto do registro. Nós seguimos cada include: e cada redirect= até o fim da cadeia e contamos quantas consultas DNS a avaliação custa de verdade. Esse é o problema silencioso mais comum em SPF: a RFC 7208 impõe um teto de 10 consultas, e passar dele faz a avaliação terminar em permerror — que boa parte dos provedores trata como falha. O registro continua parecendo correto na tela e mesmo assim derruba a entrega.

Perguntas frequentes

O -all (fail) diz ao destinatário para recusar mensagens de servidores não listados. O ~all (softfail) diz para aceitar, mas marcar como suspeita. Comece com ~all enquanto confirma que todos os seus remetentes legítimos estão no registro e passe para -all quando tiver certeza — o -all aplicado cedo demais derruba e-mail legítimo.

Não. A RFC 7208 permite apenas um registro por domínio. Com dois, o resultado é permerror e a verificação falha para todos os seus envios, mesmo que cada registro esteja correto sozinho. Se você precisa autorizar vários serviços, junte tudo em um único registro usando vários "include:".

Porque o encaminhamento troca o servidor que entrega a mensagem, e o novo servidor não está no seu SPF. Isso é uma limitação do próprio SPF, não um erro seu. A solução é publicar DKIM: a assinatura DKIM viaja junto com a mensagem e sobrevive ao encaminhamento.

Contam os mecanismos include, a, mx, ptr e exists, mais o modificador redirect — e isso vale em cascata: um include que por sua vez tem três includes consome quatro consultas. Já ip4, ip6 e all não custam nada.

Remova serviços que você não usa mais — costuma ser a maior parte do excesso. Depois, troque includes de serviços com IP fixo por entradas ip4 diretas. Por último, verifique se o seu provedor oferece um include mais enxuto.