Source: https://once-email.com/pt/blog/read-spf-dkim-dmarc-results

Entrega e autenticação  · 27 de abr. de 2025Atualizado 9 de ago. de 2026

# Como interpretar SPF, DKIM e DMARC em um cabeçalho de e-mail

O que cada mecanismo verifica, como ler Authentication-Results e quais conclusões esses resultados não permitem.

[Equipe de engenharia do Once Email, Once Email author Equipe de engenharia do Once Email](<https://once-email.com/pt/about>)

Revisado por Revisão editorial do Once Email

O que este guia ajuda você a fazer

O leitor aprende a localizar resultados, comparar domínios e reconhecer falhas normais sem declarar uma mensagem segura apenas porque passou.

Guia do artigo

Por que vale a pena ler este artigo

**Análise original**

Separamos autenticação, alinhamento e avaliação de conteúdo para impedir que um resultado técnico favorável vire uma afirmação de identidade.

**Contexto de tendências**

A adoção de DMARC cresce com requisitos de grandes destinatários, mas encaminhamento e provedores delegados ainda complicam a interpretação.

**Valor prático**

O leitor aprende a localizar resultados, comparar domínios e reconhecer falhas normais sem declarar uma mensagem segura apenas porque passou.

SPF, DKIM e DMARC registram evidências sobre o caminho e os domínios de uma mensagem. Eles ajudam a detectar certas falsificações, mas não afirmam que o remetente é honesto, que a conta não foi comprometida ou que um link seja seguro.

## [SPF: autorização do servidor](<https://once-email.com/pt/blog/read-spf-dkim-dmarc-results#spf-autoriza%C3%A7%C3%A3o-do-servidor>)

O SPF compara o IP que entregou a mensagem com a política publicada para o domínio usado no envelope SMTP. Um resultado ` pass ` indica que aquele servidor estava autorizado segundo a política consultada pelo destinatário.

O domínio do envelope pode ser diferente do endereço visível em ` From `. Encaminhamentos também podem quebrar SPF. Portanto, leia o domínio registrado em ` smtp.mailfrom ` e não transforme um único ` pass ` em prova sobre a identidade mostrada ao usuário.

## [DKIM: assinatura de conteúdo selecionado](<https://once-email.com/pt/blog/read-spf-dkim-dmarc-results#dkim-assinatura-de-conte%C3%BAdo-selecionado>)

DKIM valida uma assinatura criptográfica criada por um domínio em ` header.d `. A assinatura cobre cabeçalhos selecionados e o corpo conforme regras de canonicalização. Um resultado válido mostra que o conteúdo coberto não mudou desde a assinatura e que a chave publicada correspondeu.

Isso não significa que todos os cabeçalhos foram assinados nem que o domínio é confiável. Serviços legítimos assinam mensagens de clientes, e atacantes também podem autenticar seus próprios domínios parecidos.

## [DMARC: alinhamento com o From visível](<https://once-email.com/pt/blog/read-spf-dkim-dmarc-results#dmarc-alinhamento-com-o-from-vis%C3%ADvel>)

DMARC exige que o domínio visível em ` From ` esteja alinhado com um SPF ou DKIM aprovado. A política do domínio pode pedir monitoramento, quarentena ou rejeição. O resultado é mais próximo da identidade que a pessoa vê, mas continua sendo autenticação de domínio, não análise de intenção.

Confira ` header.from `, o mecanismo que passou e a política relatada. Um ` dmarc=pass ` não examina arquivo, pedido de pagamento, contexto comercial ou comprometimento de conta.

## [Como ler Authentication-Results](<https://once-email.com/pt/blog/read-spf-dkim-dmarc-results#como-ler-authentication-results>)

Comece pelo cabeçalho acrescentado por um servidor que você confia, normalmente perto do topo da mensagem recebida. Identifique o nome do avaliador e, em seguida, os resultados SPF, DKIM e DMARC com seus domínios.

Cabeçalhos podem ser copiados ou forjados antes de chegar à fronteira confiável. Compare a cadeia ` Received ` para entender onde o resultado foi inserido. O [guia de rota de entrega](<https://once-email.com/pt/blog/read-received-headers>)  explica essa fronteira.

## [Falhas que podem ser legítimas](<https://once-email.com/pt/blog/read-spf-dkim-dmarc-results#falhas-que-podem-ser-leg%C3%ADtimas>)

Encaminhamento, listas de discussão, alterações no corpo e configuração incorreta podem produzir ` fail `, ` softfail `, ` neutral ` ou ausência de resultado. Esses estados justificam investigação; não provam ataque por si só.

Use autenticação junto de contexto, domínio real, expectativa da mensagem e canal alternativo. Para praticar sem enviar cabeçalhos a terceiros, o [analisador de cabeçalhos](<https://once-email.com/pt/tools/email-header-analyzer>)  combina os resultados reais com os limites de cada mecanismo.

## [Um exemplo de conclusão correta](<https://once-email.com/pt/blog/read-spf-dkim-dmarc-results#um-exemplo-de-conclus%C3%A3o-correta>)

Se SPF falha, DKIM passa com ` d=mailer.example ` e DMARC passa porque esse domínio está alinhado ao ` From `, a conclusão é limitada: uma assinatura alinhada foi validada pelo avaliador. Não conclua que a pessoa citada escreveu a mensagem ou que o link é seguro. A linguagem precisa evita que evidência de transporte seja usada como autorização para uma ação sensível.

## Guias relacionados

O e-mail de verificação não chegou? Diagnóstico seguro passo a passo

Uma ordem de verificação para localizar uma mensagem atrasada sem pedir códigos repetidamente nem expor informações sensíveis.

[O e-mail de verificação não chegou? Diagnóstico seguro passo a passo](<https://once-email.com/pt/blog/anxiety>)

Como ler cabeçalhos Received e acompanhar a rota de um e-mail

Um método para reconstruir saltos, horários e servidores sem confundir a rota técnica com a identidade do remetente.

[Como ler cabeçalhos Received e acompanhar a rota de um e-mail](<https://once-email.com/pt/blog/read-received-headers>)

Postfix vs Dovecot: funções diferentes em um servidor de recebimento

Entenda onde Postfix, Dovecot, LMTP, fila e IMAP atuam e use evidências para localizar uma falha de entrega.

[Postfix vs Dovecot: funções diferentes em um servidor de recebimento](<https://once-email.com/pt/blog/corecomponent>)

## Ferramentas de e-mail com privacidade em primeiro lugar

Analisador de cabeçalhos de e-mail

Explica os saltos de entrega e resume SPF, DKIM e DMARC sem afirmar autenticidade absoluta.

[Analisador de cabeçalhos de e-mail](<https://once-email.com/pt/tools/email-header-analyzer>)

[Como inspecionar links e pixels de rastreamento sem abri-los Um método local para revisar destinos, parâmetros e recursos remotos de um e-mail sem transformar a análise em uma visita.](<https://once-email.com/pt/blog/inspect-email-links-tracking-pixels>) [Política editorial e de revisão do Once Email Como escolhemos temas, verificamos afirmações, corrigimos erros e separamos conteúdo educativo de promoção e publicidade.](<https://once-email.com/pt/blog/editorial-policy>)
