O que esses registros realmente dizem

SPF publica quais hosts estão autorizados a enviar e-mail para um domínio usado no envelope SMTP. DMARC informa os recetores como o proprietário do domínio deseja que as mensagens sejam tratadas quando nem o SPF alinhado nem o DKIM alinhado são aprovados. Uma política no DNS é uma declaração de configuração, não um registo de como uma mensagem individual foi autenticada.

Inspecione o SPF no domínio do remetente do envelope e o DMARC em _dmarc.domínio. Uma mensagem pode passar no SPF para um domínio diferente enquanto falha o alinhamento DMARC com o endereço 'De' visível. Preserve o e-mail original e os cabeçalhos de autenticação ao investigar uma mensagem específica.

Interpretando a política

Um registo SPF começa com v=spf1. O mecanismo ~all expressa 'softfail'; -all expressa 'fail'. Um 'softfail' não significa que uma política DMARC falhou. Os registos DMARC começam com v=DMARC1 e p=none, p=quarantine ou p=reject especifica a política de tratamento solicitada para mensagens que falham no DMARC.

A tag rua nomeia os destinos de relatórios agregados. Esses endereços não são necessariamente o operador do domínio. O DMARC preocupa-se com o domínio mostrado no campo De; não impede todas as formas de fraude de nome de exibição ou abuso de domínio sósia.

Uma lista de verificação para o investigador

Separe a presença do registo, a sintaxe e a política da autenticação por mensagem. Os registos DNS por si só não podem determinar se um remetente é legítimo.

  • Registrar o nome exato da consulta, o resolvedor, a hora de coleta UTC e os valores TXT retornados.
  • Preservar a mensagem .eml original; inspecionar cabeçalhos de Authentication-Results confiáveis.
  • Compare o domínio From visível com o domínio autenticado SPF/DKIM.
  • Trate as políticas ausentes ou permissivas como indicadores contextuais, não como um veredito de fraude.

Fontes e leitura adicional

RFC 7208, Sender Policy FrameworkRFC 7489, DMARC
Este recurso apoia a triagem investigativa. Não é aconselhamento jurídico, uma constatação de atribuição ou uma certificação de que um website é seguro.