Lo que estos registros le dicen realmente
SPF publica qué hosts están autorizados para enviar correo para un dominio utilizado en el sobre SMTP. DMARC indica a los receptores cómo el propietario del dominio quiere que se manejen los mensajes cuando ni el SPF alineado ni el DKIM alineado pasan. Una política en DNS es una declaración de configuración, no un registro de cómo se autenticó un mensaje individual.
Inspeccione SPF en el dominio del remitente del sobre y DMARC en _dmarc.domain. Un mensaje puede pasar SPF para un dominio diferente mientras falla la alineación DMARC con la dirección visible del remitente. Conserve el correo electrónico original y los encabezados de autenticación al investigar un mensaje específico.
Interpretación de la política
Un registro SPF comienza con v=spf1. El mecanismo ~all expresa softfail; -all expresa fail. Un softfail no significa que una política DMARC haya fallado. Los registros DMARC comienzan con v=DMARC1 y p=none, p=quarantine o p=reject especifica la política de manejo solicitada para los mensajes que fallan DMARC.
La etiqueta rua designa destinos de informes agregados. Esas direcciones no son necesariamente del operador del dominio. DMARC se ocupa del dominio que aparece en el campo «De»; no previene todas las formas de engaño en el nombre de visualización o el abuso de dominios parecidos.
Una lista de verificación para el investigador
Separe la presencia del registro, la sintaxis y la política de la autenticación por mensaje. Los registros DNS por sí solos no pueden determinar si un remitente es legítimo.
- Registrar el nombre exacto de la consulta, el resolvedor, la hora de recopilación UTC y los valores TXT devueltos.
- Conserve el mensaje .eml original; inspeccione los encabezados Authentication-Results confiables.
- Compare el dominio visible del 'From' con el dominio autenticado por SPF/DKIM.
- Trate las políticas ausentes o permisivas como indicadores contextuales, no como un veredicto de fraude.
