Entrega e autenticação·Atualizado 9 de ago. de 2026

Como interpretar SPF, DKIM e DMARC em um cabeçalho de e-mail

O que cada mecanismo verifica, como ler Authentication-Results e quais conclusões esses resultados não permitem.

Revisado por Revisão editorial do Once Email

O que este guia ajuda você a fazer
O leitor aprende a localizar resultados, comparar domínios e reconhecer falhas normais sem declarar uma mensagem segura apenas porque passou.

Guia do artigo

Por que vale a pena ler este artigo

Análise original
Separamos autenticação, alinhamento e avaliação de conteúdo para impedir que um resultado técnico favorável vire uma afirmação de identidade.
Contexto de tendências
A adoção de DMARC cresce com requisitos de grandes destinatários, mas encaminhamento e provedores delegados ainda complicam a interpretação.
Valor prático
O leitor aprende a localizar resultados, comparar domínios e reconhecer falhas normais sem declarar uma mensagem segura apenas porque passou.

SPF, DKIM e DMARC registram evidências sobre o caminho e os domínios de uma mensagem. Eles ajudam a detectar certas falsificações, mas não afirmam que o remetente é honesto, que a conta não foi comprometida ou que um link seja seguro.

SPF: autorização do servidor

O SPF compara o IP que entregou a mensagem com a política publicada para o domínio usado no envelope SMTP. Um resultado pass indica que aquele servidor estava autorizado segundo a política consultada pelo destinatário.

O domínio do envelope pode ser diferente do endereço visível em From. Encaminhamentos também podem quebrar SPF. Portanto, leia o domínio registrado em smtp.mailfrom e não transforme um único pass em prova sobre a identidade mostrada ao usuário.

DKIM: assinatura de conteúdo selecionado

DKIM valida uma assinatura criptográfica criada por um domínio em header.d. A assinatura cobre cabeçalhos selecionados e o corpo conforme regras de canonicalização. Um resultado válido mostra que o conteúdo coberto não mudou desde a assinatura e que a chave publicada correspondeu.

Isso não significa que todos os cabeçalhos foram assinados nem que o domínio é confiável. Serviços legítimos assinam mensagens de clientes, e atacantes também podem autenticar seus próprios domínios parecidos.

DMARC: alinhamento com o From visível

DMARC exige que o domínio visível em From esteja alinhado com um SPF ou DKIM aprovado. A política do domínio pode pedir monitoramento, quarentena ou rejeição. O resultado é mais próximo da identidade que a pessoa vê, mas continua sendo autenticação de domínio, não análise de intenção.

Confira header.from, o mecanismo que passou e a política relatada. Um dmarc=pass não examina arquivo, pedido de pagamento, contexto comercial ou comprometimento de conta.

Como ler Authentication-Results

Comece pelo cabeçalho acrescentado por um servidor que você confia, normalmente perto do topo da mensagem recebida. Identifique o nome do avaliador e, em seguida, os resultados SPF, DKIM e DMARC com seus domínios.

Cabeçalhos podem ser copiados ou forjados antes de chegar à fronteira confiável. Compare a cadeia Received para entender onde o resultado foi inserido. O guia de rota de entrega explica essa fronteira.

Falhas que podem ser legítimas

Encaminhamento, listas de discussão, alterações no corpo e configuração incorreta podem produzir fail, softfail, neutral ou ausência de resultado. Esses estados justificam investigação; não provam ataque por si só.

Use autenticação junto de contexto, domínio real, expectativa da mensagem e canal alternativo. Para praticar sem enviar cabeçalhos a terceiros, o centro de SPF, DKIM e DMARC apresenta exemplos estáticos e limites de cada mecanismo.

Um exemplo de conclusão correta

Se SPF falha, DKIM passa com d=mailer.example e DMARC passa porque esse domínio está alinhado ao From, a conclusão é limitada: uma assinatura alinhada foi validada pelo avaliador. Não conclua que a pessoa citada escreveu a mensagem ou que o link é seguro. A linguagem precisa evita que evidência de transporte seja usada como autorização para uma ação sensível.

Como ler cabeçalhos Received e acompanhar a rota de um e-mail
Um método para reconstruir saltos, horários e servidores sem confundir a rota técnica com a identidade do remetente.
O e-mail de verificação não chegou? Diagnóstico seguro passo a passo
Uma ordem de verificação para localizar uma mensagem atrasada sem pedir códigos repetidamente nem expor informações sensíveis.