Como interpretar SPF, DKIM e DMARC em um cabeçalho de e-mail
Revisado por Revisão editorial do Once Email
Guia do artigo
Por que vale a pena ler este artigo
- Análise original
- Separamos autenticação, alinhamento e avaliação de conteúdo para impedir que um resultado técnico favorável vire uma afirmação de identidade.
- Contexto de tendências
- A adoção de DMARC cresce com requisitos de grandes destinatários, mas encaminhamento e provedores delegados ainda complicam a interpretação.
- Valor prático
- O leitor aprende a localizar resultados, comparar domínios e reconhecer falhas normais sem declarar uma mensagem segura apenas porque passou.
Nesta página
SPF, DKIM e DMARC registram evidências sobre o caminho e os domínios de uma mensagem. Eles ajudam a detectar certas falsificações, mas não afirmam que o remetente é honesto, que a conta não foi comprometida ou que um link seja seguro.
SPF: autorização do servidor
O SPF compara o IP que entregou a mensagem com a política publicada para o domínio usado no envelope SMTP. Um resultado pass indica que aquele servidor estava autorizado segundo a política consultada pelo destinatário.
O domínio do envelope pode ser diferente do endereço visível em From. Encaminhamentos também podem quebrar SPF. Portanto, leia o domínio registrado em smtp.mailfrom e não transforme um único pass em prova sobre a identidade mostrada ao usuário.
DKIM: assinatura de conteúdo selecionado
DKIM valida uma assinatura criptográfica criada por um domínio em header.d. A assinatura cobre cabeçalhos selecionados e o corpo conforme regras de canonicalização. Um resultado válido mostra que o conteúdo coberto não mudou desde a assinatura e que a chave publicada correspondeu.
Isso não significa que todos os cabeçalhos foram assinados nem que o domínio é confiável. Serviços legítimos assinam mensagens de clientes, e atacantes também podem autenticar seus próprios domínios parecidos.
DMARC: alinhamento com o From visível
DMARC exige que o domínio visível em From esteja alinhado com um SPF ou DKIM aprovado. A política do domínio pode pedir monitoramento, quarentena ou rejeição. O resultado é mais próximo da identidade que a pessoa vê, mas continua sendo autenticação de domínio, não análise de intenção.
Confira header.from, o mecanismo que passou e a política relatada. Um dmarc=pass não examina arquivo, pedido de pagamento, contexto comercial ou comprometimento de conta.
Como ler Authentication-Results
Comece pelo cabeçalho acrescentado por um servidor que você confia, normalmente perto do topo da mensagem recebida. Identifique o nome do avaliador e, em seguida, os resultados SPF, DKIM e DMARC com seus domínios.
Cabeçalhos podem ser copiados ou forjados antes de chegar à fronteira confiável. Compare a cadeia Received para entender onde o resultado foi inserido. O guia de rota de entrega explica essa fronteira.
Falhas que podem ser legítimas
Encaminhamento, listas de discussão, alterações no corpo e configuração incorreta podem produzir fail, softfail, neutral ou ausência de resultado. Esses estados justificam investigação; não provam ataque por si só.
Use autenticação junto de contexto, domínio real, expectativa da mensagem e canal alternativo. Para praticar sem enviar cabeçalhos a terceiros, o centro de SPF, DKIM e DMARC apresenta exemplos estáticos e limites de cada mecanismo.
Um exemplo de conclusão correta
Se SPF falha, DKIM passa com d=mailer.example e DMARC passa porque esse domínio está alinhado ao From, a conclusão é limitada: uma assinatura alinhada foi validada pelo avaliador. Não conclua que a pessoa citada escreveu a mensagem ou que o link é seguro. A linguagem precisa evita que evidência de transporte seja usada como autorização para uma ação sensível.
Guias relacionados
Como inspecionar links e pixels de rastreamento sem abri-los
Um método local para revisar destinos, parâmetros e recursos remotos de um e-mail sem transformar a análise em uma visita.
Política editorial e de revisão do Once Email
Como escolhemos temas, verificamos afirmações, corrigimos erros e separamos conteúdo educativo de promoção e publicidade.