Ferramenta grátis
Verificar SPF, DKIM e DMARC do seu domínio
Veja se o seu domínio está pronto para as exigências do Gmail e do Yahoo, o que falta e o registro certo para corrigir.
Grátis e sem cadastro.
Por que isso importa
SPF, DKIM e DMARC são registros no DNS do seu domínio que provam aos provedores de e-mail que uma mensagem foi mesmo enviada por você. Sem eles, Gmail, Outlook e Yahoo não têm como diferenciar seus e-mails de uma tentativa de falsificação, e o resultado é o filtro de spam ou a rejeição.
Desde fevereiro de 2024, Gmail e Yahoo exigem SPF e DKIM de todos os remetentes. Quem envia em volume (a partir de 5 mil mensagens por dia para o Gmail) também precisa de DMARC, de descadastro em um clique e de manter a taxa de reclamação de spam baixa.
O que cada registro faz
SPF: quem pode enviar
Um registro TXT na raiz do domínio, começando com v=spf1, que lista os servidores autorizados a enviar em seu nome: seu provedor de e-mail e as ferramentas de marketing que você usa. Deve existir um único registro SPF, e ele deve terminar com ~all ou -all.
DKIM: a assinatura
Cada mensagem sai com uma assinatura digital, e a chave pública fica no DNS, em seletor._domainkey.seudominio.com.br. Se alguém alterar a mensagem no caminho, a assinatura não confere. O seletor é definido pelo provedor: google no Google Workspace, selector1 e selector2 no Microsoft 365, por exemplo.
DMARC: o que fazer quando falha
Um registro TXT em _dmarc.seudominio.com.br que diz aos provedores o que fazer com mensagens que falham no SPF e no DKIM: nada (p=none), mandar para o spam (p=quarantine) ou rejeitar (p=reject). Com rua=, você recebe relatórios de quem está enviando em nome do seu domínio.
Como corrigir
- Faça a verificação acima e veja quais itens estão com erro ou atenção.
- No painel de DNS do seu domínio (Cloudflare, Registro.br, GoDaddy e outros), crie ou edite o registro TXT indicado.
- Copie o valor sugerido, ajustando os includes se você usar outras ferramentas de envio.
- Comece o DMARC com
p=nonese tiver dúvida, acompanhe os relatórios e avance parap=quarantine. - Verifique de novo depois de alguns minutos.
Autenticação resolve metade do problema. A outra metade é a lista: cada envio para um endereço que não existe gera um bounce, e bounces frequentes derrubam a reputação do domínio mesmo com SPF, DKIM e DMARC corretos.
Perguntas frequentes
Preciso ter SPF, DKIM e DMARC?
Se você envia e-mail para clientes, sim. Desde 2024, Gmail e Yahoo exigem SPF e DKIM de todos os remetentes e DMARC de quem envia em volume. Sem eles, seus e-mails tendem a cair no spam ou ser rejeitados.
O que significa p=none no DMARC?
Que o DMARC só monitora: as mensagens que falham na autenticação continuam sendo entregues. É um bom começo para receber relatórios, mas não protege o domínio contra falsificação. O passo seguinte é p=quarantine e, depois, p=reject.
Por que o SPF tem limite de 10 consultas?
A especificação do SPF limita a 10 as consultas DNS feitas para avaliar um registro, contando cada include, a, mx, ptr, exists e redirect. Acima disso, o SPF falha. É comum estourar o limite somando ferramentas de envio, então remova os includes que você não usa mais.
Não encontraram meu DKIM. Ele está errado?
Não necessariamente. O DKIM fica num seletor escolhido pelo provedor, e nós testamos os mais comuns. Se o seu usa outro, informe o seletor no campo opcional. Ele aparece no painel do provedor de e-mail ou no cabeçalho de uma mensagem enviada (campo s= da assinatura DKIM).
Quanto tempo leva para uma correção aparecer?
Depois de alterar o DNS, a mudança costuma aparecer em minutos, mas pode levar algumas horas, conforme o tempo de cache (TTL) do registro. Nossa ferramenta guarda o resultado de cada domínio por 10 minutos.
