Verificador de email
SPF, DKIM, DMARC e MX de um domínio, lidos e explicados, incluindo o orçamento de consultas SPF que quase nenhuma ferramenta conta.
Sobre SPF, DKIM e DMARC
Três registos decidem se o seu correio é acreditado. O SPF lista quem pode enviar pelo seu domínio, o DKIM assina cada mensagem com uma chave publicada no DNS, e o DMARC diz aos destinatários o que fazer quando nenhum dos dois corresponde. Quando um deles falta ou está partido, o seu correio não volta ruidosamente com erro: vai para o spam, em silêncio, e normalmente junto dos destinatários que mais lhe interessam.
O número a olhar primeiro é o orçamento de consultas SPF. O SPF permite dez termos que consultam DNS, e contam-se através de cada include: um registo de duas palavras pode consumir uma dúzia assim que se seguem os includes do seu fornecedor. Acima do limite, toda a avaliação é um erro permanente e os destinatários agem como se nada tivesse sido publicado. É a falha que surge sem que ninguém tenha mudado nada do seu lado, no dia em que um fornecedor acrescenta um include ao dele. A segunda coisa a ler é a política DMARC: p=none observa e não protege nada, e é aí que a maioria dos domínios para. Quanto ao DKIM, um seletor não se adivinha: uma ferramenta que não encontra chave só prova que adivinhou mal. Indique o seu para obter uma resposta verdadeira.
Perguntas frequentes
- O meu registo SPF é curto. Como pode passar dez consultas?
- Porque o limite conta através dos includes. O seu registo pode ter três includes, mas cada um é outro registo com os seus próprios includes. Os grandes fornecedores custam habitualmente quatro a seis consultas cada. O detalhe acima mostra quanto cada um custa realmente.
- p=none é suficiente?
- É um primeiro passo legítimo: recolhe relatórios sem afetar a entrega. Mas não protege nada. Qualquer pessoa pode enviar correio fazendo-se passar pelo seu domínio e os destinatários farão exatamente o mesmo que antes. O p=none existe para ser temporário.
- A ferramenta não encontrou chave DKIM. Tenho um problema?
- Provavelmente não. Os seletores DKIM são nomes arbitrários que não podem ser listados, por isso experimentamos os mais comuns e dizemo-lo honestamente quando nenhum acerta. Introduza o seu, que o seu fornecedor de email lhe mostra, e terá uma resposta verdadeira.
- Porque é assinalada uma chave de 1024 bits?
- A RFC 8301 subiu a recomendação para 2048 bits em 2018, e vários grandes destinatários passaram a ponderar menos uma assinatura de 1024 bits. Continua a funcionar, por isso é um aviso e não um erro, mas vale a pena rodá-la na próxima oportunidade.
Ferramentas relacionadas
Para ir mais longe
Glossário de redes: Reverse DNS, TTL