Source: https://once-email.com/zh_cn/blog/read-spf-dkim-dmarc-results

送达与认证  · 2025年5月28日更新于 2026年8月8日

# 如何阅读邮件头中的 SPF、DKIM 与 DMARC 结果

理解 SPF、DKIM 和 DMARC 分别认证什么、域名对齐为何重要，以及通过结果为什么只是证据而不是安全证明。

[Once Email 工程团队, Once Email author Once Email 工程团队](<https://once-email.com/zh_cn/about>)

审校 Once Email 中文邮件认证技术审核

这篇指南帮助你完成

读者可以阅读常见 Authentication-Results 字段，理解转发与内容修改为何造成机制分歧，并知道何时必须结合投递路径、消息背景和独立渠道核实。

文章导读

这篇文章值得阅读的原因

**原创分析**

本文把认证身份、域名对齐与消息内容安全分开，联合解释 SPF、DKIM 和 DMARC 证据及常见冲突，不把任何单项 pass 结果当成可信或安全判决。

**趋势背景**

邮件认证标准和部署指南仍在演进，2026 年的新 DMARC 规范取代旧版本，但域名对齐仍是理解可见发件身份的核心，提供商政策则是另一个独立层次。

**实用价值**

读者可以阅读常见 Authentication-Results 字段，理解转发与内容修改为何造成机制分歧，并知道何时必须结合投递路径、消息背景和独立渠道核实。

邮件头经常包含 SPF、DKIM 和 DMARC 结果。它们为投递中涉及的域名与系统提供证据，却不会检查所有欺骗方式，也不能证明消息、发件人或链接安全。

本文解释 Once Email [邮件头分析器](<https://once-email.com/zh_cn/tools/email-header-analyzer>) 显示的结果摘要。分析器只在浏览器本地读取粘贴文本，不做 DNS、信誉、恶意软件或实时策略查询。

## [SPF：连接系统是否获准使用信封域名](<https://once-email.com/zh_cn/blog/read-spf-dkim-dmarc-results#spf%E8%BF%9E%E6%8E%A5%E7%B3%BB%E7%BB%9F%E6%98%AF%E5%90%A6%E8%8E%B7%E5%87%86%E4%BD%BF%E7%94%A8%E4%BF%A1%E5%B0%81%E5%9F%9F%E5%90%8D>)

SPF 允许域名发布哪些系统有权使用其 SPF 身份发信。接收系统把实际连接方与策略比较，产生 ` pass `、` fail `、` softfail `、` neutral ` 或 ` none ` 等结果。

SPF 并不是简单检查用户看到的 From 地址。DMARC 使用 SMTP MAIL FROM 身份的 SPF 结果，再判断该域名是否与可见作者域名对齐。

转发会让 SPF 复杂化，因为最终收件服务器看到的连接方变成转发服务器。因此 SPF 失败需要结合路径分析，不能单独作为整封邮件的结论。

## [DKIM：签名覆盖的内容是否仍能验证](<https://once-email.com/zh_cn/blog/read-spf-dkim-dmarc-results#dkim%E7%AD%BE%E5%90%8D%E8%A6%86%E7%9B%96%E7%9A%84%E5%86%85%E5%AE%B9%E6%98%AF%E5%90%A6%E4%BB%8D%E8%83%BD%E9%AA%8C%E8%AF%81>)

DKIM 为邮件添加与签名域名关联的加密签名。收件方从 DNS 取得公钥，检查签名覆盖的头字段和正文是否仍然有效。

DKIM 通过说明签名域名的已签内容验证成功，不代表显示名称真实、每个可见元素都被签名或链接安全。合法邮件系统修改正文时也可能破坏签名。

## [DMARC：认证身份是否与可见作者域对齐](<https://once-email.com/zh_cn/blog/read-spf-dkim-dmarc-results#dmarc%E8%AE%A4%E8%AF%81%E8%BA%AB%E4%BB%BD%E6%98%AF%E5%90%A6%E4%B8%8E%E5%8F%AF%E8%A7%81%E4%BD%9C%E8%80%85%E5%9F%9F%E5%AF%B9%E9%BD%90>)

DMARC 建立在 SPF 和 DKIM 之上，将认证域名与可见 From 域名比较，并应用域名所有者和收件方的策略。

当前 IETF 规范 [RFC 9989](<https://www.rfc-editor.org/info/rfc9989/>) 明确指出，DMARC 认证域名级标识符，不处理显示名称攻击，也不分析消息内容。它在 2026 年 5 月取代 RFC 7489。

新版本不意味着所有邮件系统在同一天改变行为。它整合当前协议定义并拆分报告格式，实际阅读规则保持稳定：DMARC 通过表示至少一条满足对齐要求的 SPF 或 DKIM 路径授权了可见作者域名。它不是信誉分、作者个人身份核验，也不扫描链接和附件。

提供商还可独立调整投递或批量发件规则。例如 Gmail 的[发件人指南](<https://support.google.com/mail/answer/81126?hl=zh-Hans>) 会按发信量提出不同认证要求。协议验证、提供商政策和内容安全是三个不同层次。

## [阅读 Authentication-Results](<https://once-email.com/zh_cn/blog/read-spf-dkim-dmarc-results#%E9%98%85%E8%AF%BB-authentication-results>)

```
Authentication-Results: mx.example;
  spf=pass smtp.mailfrom=mailer.example;
  dkim=pass header.d=mailer.example;
  dmarc=pass header.from=mailer.example
```

联合检查：哪台服务器写入结果；哪个域通过 SPF；哪个域提供 DKIM 签名；可见 From 使用哪个域；DMARC 报告对齐、失败还是无策略；投递路线是否符合预期发件方。

邮件可能经过多台系统，因此存在多个结果字段。最新可信收件服务器的结果通常最相关，但判断哪一台中继可信，需要了解邮箱提供商和投递路径。

## [为什么 pass 不是安全保证](<https://once-email.com/zh_cn/blog/read-spf-dkim-dmarc-results#%E4%B8%BA%E4%BB%80%E4%B9%88-pass-%E4%B8%8D%E6%98%AF%E5%AE%89%E5%85%A8%E4%BF%9D%E8%AF%81>)

攻击者可以正确认证自己控制的域名，合法发件账号也可能被入侵。完全通过认证的邮件仍可含误导请求、恶意附件或危险链接。

当邮件索取凭证、资金、紧急操作或敏感文件时，应通过已知联系渠道核实，不依赖 From 名称或绿色认证结果。

使用分析器时只粘贴邮件头，不粘贴正文或附件。把结果与消息到达背景比较；缺失、格式错误或相互冲突的证据意味着需要额外核实，而不是自动证明欺诈。涉及事件响应、域名配置或高影响决定时，应使用邮箱提供商的原始邮件视图，并咨询合格的邮件管理员或安全人员。

## 相关文章

收不到验证邮件？一份安全的排查清单

依次检查地址错误、发件延迟、重试、过滤和邮箱限制，不要反复索取验证码或削弱账号安全。

[收不到验证邮件？一份安全的排查清单](<https://once-email.com/zh_cn/blog/anxiety>)

如何阅读 Received 邮件头并还原邮件投递路径

按正确顺序阅读 Received 字段，谨慎比较时间戳，并理解主机名、IP 地址、时钟偏差与不可信追踪信息的证据边界。

[如何阅读 Received 邮件头并还原邮件投递路径](<https://once-email.com/zh_cn/blog/read-received-headers>)

Postfix 与 Dovecot 有什么区别：收件服务器职责与排障路径

看懂 Postfix、Dovecot、LMTP、邮件队列和 IMAP 在收件链路中的分工，并按证据判断邮件卡在哪一层。

[Postfix 与 Dovecot 有什么区别：收件服务器职责与排障路径](<https://once-email.com/zh_cn/blog/corecomponent>)

## 使用相关工具

邮件头分析器

解释邮件投递路径并汇总 SPF、DKIM、DMARC 证据，不作绝对真实性承诺。

[邮件头分析器](<https://once-email.com/zh_cn/tools/email-header-analyzer>)

[不打开链接，如何检查邮件链接与追踪像素 在浏览器本地检查邮件 HTML 中的危险协议、嵌套跳转、误导域名、远程图片和追踪像素线索，不渲染消息。](<https://once-email.com/zh_cn/blog/inspect-email-links-tracking-pixels>) [Once Email 内容编辑与审核政策 Once Email 如何选择主题、验证产品描述、引用可靠来源、处理翻译、记录更新并修正已发布内容。](<https://once-email.com/zh_cn/blog/editorial-policy>)
