O que esses registros realmente dizem
SPF publica quais hosts estão autorizados a enviar e-mail para um domínio usado no envelope SMTP. DMARC informa os recetores como o proprietário do domínio deseja que as mensagens sejam tratadas quando nem o SPF alinhado nem o DKIM alinhado são aprovados. Uma política no DNS é uma declaração de configuração, não um registo de como uma mensagem individual foi autenticada.
Inspecione o SPF no domínio do remetente do envelope e o DMARC em _dmarc.domínio. Uma mensagem pode passar no SPF para um domínio diferente enquanto falha o alinhamento DMARC com o endereço 'De' visível. Preserve o e-mail original e os cabeçalhos de autenticação ao investigar uma mensagem específica.
Interpretando a política
Um registo SPF começa com v=spf1. O mecanismo ~all expressa 'softfail'; -all expressa 'fail'. Um 'softfail' não significa que uma política DMARC falhou. Os registos DMARC começam com v=DMARC1 e p=none, p=quarantine ou p=reject especifica a política de tratamento solicitada para mensagens que falham no DMARC.
A tag rua nomeia os destinos de relatórios agregados. Esses endereços não são necessariamente o operador do domínio. O DMARC preocupa-se com o domínio mostrado no campo De; não impede todas as formas de fraude de nome de exibição ou abuso de domínio sósia.
Uma lista de verificação para o investigador
Separe a presença do registo, a sintaxe e a política da autenticação por mensagem. Os registos DNS por si só não podem determinar se um remetente é legítimo.
- Registrar o nome exato da consulta, o resolvedor, a hora de coleta UTC e os valores TXT retornados.
- Preservar a mensagem .eml original; inspecionar cabeçalhos de Authentication-Results confiáveis.
- Compare o domínio From visível com o domínio autenticado SPF/DKIM.
- Trate as políticas ausentes ou permissivas como indicadores contextuais, não como um veredito de fraude.
