Autentify
Abrir menu

Ferramenta grátis

Verificar SPF, DKIM e DMARC do seu domínio

Veja se o seu domínio está pronto para as exigências do Gmail e do Yahoo, o que falta e o registro certo para corrigir.

Grátis e sem cadastro.

Por que isso importa

SPF, DKIM e DMARC são registros no DNS do seu domínio que provam aos provedores de e-mail que uma mensagem foi mesmo enviada por você. Sem eles, Gmail, Outlook e Yahoo não têm como diferenciar seus e-mails de uma tentativa de falsificação, e o resultado é o filtro de spam ou a rejeição.

Desde fevereiro de 2024, Gmail e Yahoo exigem SPF e DKIM de todos os remetentes. Quem envia em volume (a partir de 5 mil mensagens por dia para o Gmail) também precisa de DMARC, de descadastro em um clique e de manter a taxa de reclamação de spam baixa.

O que cada registro faz

SPF: quem pode enviar

Um registro TXT na raiz do domínio, começando com v=spf1, que lista os servidores autorizados a enviar em seu nome: seu provedor de e-mail e as ferramentas de marketing que você usa. Deve existir um único registro SPF, e ele deve terminar com ~all ou -all.

DKIM: a assinatura

Cada mensagem sai com uma assinatura digital, e a chave pública fica no DNS, em seletor._domainkey.seudominio.com.br. Se alguém alterar a mensagem no caminho, a assinatura não confere. O seletor é definido pelo provedor: google no Google Workspace, selector1 e selector2 no Microsoft 365, por exemplo.

DMARC: o que fazer quando falha

Um registro TXT em _dmarc.seudominio.com.br que diz aos provedores o que fazer com mensagens que falham no SPF e no DKIM: nada (p=none), mandar para o spam (p=quarantine) ou rejeitar (p=reject). Com rua=, você recebe relatórios de quem está enviando em nome do seu domínio.

Como corrigir

  1. Faça a verificação acima e veja quais itens estão com erro ou atenção.
  2. No painel de DNS do seu domínio (Cloudflare, Registro.br, GoDaddy e outros), crie ou edite o registro TXT indicado.
  3. Copie o valor sugerido, ajustando os includes se você usar outras ferramentas de envio.
  4. Comece o DMARC com p=none se tiver dúvida, acompanhe os relatórios e avance para p=quarantine.
  5. Verifique de novo depois de alguns minutos.

Autenticação resolve metade do problema. A outra metade é a lista: cada envio para um endereço que não existe gera um bounce, e bounces frequentes derrubam a reputação do domínio mesmo com SPF, DKIM e DMARC corretos.

Perguntas frequentes

Preciso ter SPF, DKIM e DMARC?

Se você envia e-mail para clientes, sim. Desde 2024, Gmail e Yahoo exigem SPF e DKIM de todos os remetentes e DMARC de quem envia em volume. Sem eles, seus e-mails tendem a cair no spam ou ser rejeitados.

O que significa p=none no DMARC?

Que o DMARC só monitora: as mensagens que falham na autenticação continuam sendo entregues. É um bom começo para receber relatórios, mas não protege o domínio contra falsificação. O passo seguinte é p=quarantine e, depois, p=reject.

Por que o SPF tem limite de 10 consultas?

A especificação do SPF limita a 10 as consultas DNS feitas para avaliar um registro, contando cada include, a, mx, ptr, exists e redirect. Acima disso, o SPF falha. É comum estourar o limite somando ferramentas de envio, então remova os includes que você não usa mais.

Não encontraram meu DKIM. Ele está errado?

Não necessariamente. O DKIM fica num seletor escolhido pelo provedor, e nós testamos os mais comuns. Se o seu usa outro, informe o seletor no campo opcional. Ele aparece no painel do provedor de e-mail ou no cabeçalho de uma mensagem enviada (campo s= da assinatura DKIM).

Quanto tempo leva para uma correção aparecer?

Depois de alterar o DNS, a mudança costuma aparecer em minutos, mas pode levar algumas horas, conforme o tempo de cache (TTL) do registro. Nossa ferramenta guarda o resultado de cada domínio por 10 minutos.