Verificador de registro SPF

Cole um registro TXT SPF para detalhar seus termos, estimar consultas DNS e identificar riscos de sintaxe ou política.

Registro SPF
Cole o valor que começa com v=spf1. Trechos TXT do DNS entre aspas são aceitos e unidos.

Análise de SPF

Cole um registro SPF e faça a verificação.

Observações de sintaxe e política

    Termos DNS diretos
    0 Máximo permitido durante a avaliação completa: 10
    Mecanismos
    0
    Riscos
    0

    Termos analisados

    TermoTipoValor ou qualificadorUsa DNS
    Cole um registro SPF para analisá-lo.

    Seu registro SPF permanece no navegador. O BroBroGo não faz upload nem salva esse conteúdo.

    FAQ

    Como é calculada a estimativa de consultas DNS do SPF?

    A estimativa conta os termos include, a, mx, ptr, exists e redirect no registro colado. Registros incluídos e redirecionados podem acrescentar mais consultas, portanto uma verificação local não consegue determinar o total recursivo final.

    O que acontece se o SPF precisar de mais de 10 consultas DNS?

    Os servidores que recebem SPF devem tratar como erro permanente uma avaliação que ultrapasse o limite de 10 termos com consulta DNS. O limite abrange toda a cadeia de include e redirect, não apenas o primeiro registro.

    Um resultado sem problemas comprova que minha configuração SPF funciona?

    Não. Esta página verifica apenas o texto colado. Ela não consulta o DNS, não expande registros de provedores, não testa um IP remetente nem confirma o que um servidor de e-mail destinatário retornará.

    O papel do SPF na autenticação de e-mails

    O Sender Policy Framework (SPF) é um protocolo de autenticação de e-mail projetado para evitar que remetentes não autorizados forjem mensagens em nome de um domínio. Publicado como um registro TXT no Sistema de Nomes de Domínio (DNS), o SPF permite que os servidores de e-mail destinatários verifiquem se o endereço IP que envia a mensagem está explicitamente autorizado pelos administradores do domínio remetente.

    A configuração correta desse registro é essencial para a entregabilidade das mensagens e para a proteção contra ataques de falsificação de identidade (spoofing). Quando um servidor de e-mail recebe uma mensagem, ele consulta o registro SPF do domínio do remetente para validar a origem. Se o IP do servidor de envio não constar na lista autorizada, o servidor de destino aplica as regras definidas na política do registro, podendo rejeitar a mensagem ou marcá-la como suspeita.

    Sintaxe do registro SPF e termos comuns

    Um registro SPF é composto por uma versão obrigatória seguida por mecanismos, modificadores e qualificadores que definem as regras de envio do domínio. A estrutura básica inclui os seguintes componentes:

    • Versão (v=spf1): Identifica o registro como SPF. Deve ser obrigatoriamente o primeiro termo do registro.
    • Mecanismos: Instruções que identificam os remetentes autorizados. Os mais comuns são:
      • ip4 e ip6: Especificam endereços IP ou intervalos de rede CIDR diretamente autorizados.
      • a e mx: Autorizam os IPs associados aos registros A, AAAA ou MX do domínio.
      • include: Delega a autorização para outro domínio, o que é comum ao utilizar provedores de serviços de e-mail de terceiros.
      • exists: Verifica a existência de um nome de domínio específico no DNS.
      • ptr: Um mecanismo antigo que realiza buscas reversas de DNS.
      • all: Define a ação para qualquer remetente que não corresponda aos mecanismos anteriores.
    • Qualificadores: Prefixos aplicados aos mecanismos para determinar o resultado da validação:
      • + (Pass): O remetente está autorizado (padrão se omitido).
      • - (Fail): O remetente não está autorizado; a mensagem deve ser rejeitada.
      • ~ (SoftFail): O remetente não está autorizado, mas a mensagem pode ser aceita com marcação de suspeita.
      • ? (Neutral): Nenhuma política definida para o remetente.
    • Modificadores: Parâmetros adicionais como redirect (que direciona a avaliação para a política de outro domínio) ou exp (que fornece uma explicação para falhas).

    O limite de 10 consultas DNS e seus impactos

    A especificação do SPF impõe um limite estrito de no máximo 10 consultas DNS que exigem resolução de nomes durante a avaliação de um registro. Esse limite existe para proteger os servidores de e-mail destinatários contra ataques de negação de serviço (DoS) baseados em amplificação de DNS.

    Os termos que acionam consultas DNS e contam para esse limite são include, a, mx, ptr, exists e redirect. Mecanismos baseados em endereços IP diretos, como ip4 e ip6, não exigem consultas adicionais ao DNS e não contam para o limite de 10 termos.

    Se a avaliação completa de um registro SPF ultrapassar o limite de 10 consultas DNS, os servidores de e-mail destinatários devem tratar o resultado como um erro permanente (PermError). Isso significa que a validação do SPF falhará imediatamente, o que prejudica gravemente a entregabilidade das mensagens legítimas enviadas pelo domínio.

    Avaliação de registros e o impacto de termos aninhados

    A contagem de consultas DNS não se limita apenas ao registro principal publicado no domínio. Quando um registro SPF utiliza o mecanismo include ou o modificador redirect, o servidor de e-mail destinatário precisa buscar e avaliar recursivamente os registros SPF desses destinos.

    Cada consulta gerada por esses registros aninhados acumula-se no limite total de 10 consultas. Por exemplo, se o registro principal de um domínio possui dois termos include, e cada um dos provedores incluídos realiza mais cinco consultas DNS internas em seus próprios registros, o limite total de 10 será excedido durante a avaliação recursiva.

    Por essa razão, uma análise local do primeiro registro fornece apenas uma estimativa inicial baseada nos termos visíveis diretamente. Ela não expande os destinos de include ou redirect para calcular o total recursivo final.

    Riscos de política e erros comuns de sintaxe

    A construção incorreta de um registro SPF pode anular sua eficácia ou causar falhas de entrega. Alguns dos erros de sintaxe e riscos de política mais comuns incluem:

    • Uso de +all: Esta configuração autoriza explicitamente qualquer remetente na internet a enviar e-mails em nome do domínio, o que anula completamente o propósito de segurança do SPF.
    • Uso de ?all: Retorna um resultado neutro para remetentes não listados, oferecendo pouca ou nenhuma orientação de política para os servidores destinatários tratarem mensagens suspeitas.
    • Ausência de política terminal: Se o registro não contiver o mecanismo all ou o modificador redirect, os remetentes que não corresponderem a nenhum termo receberão um resultado neutro por padrão.
    • O mecanismo ptr: Este mecanismo é considerado lento e pouco confiável, e as especificações recomendam que ele não seja publicado nos registros SPF.
    • Termos após all: O mecanismo all deve ser o último termo do registro. Qualquer termo posicionado após all torna-se inacessível e é ignorado durante a avaliação do SPF.
    • Uso de múltiplos all: Incluir mais de um mecanismo all dificulta a revisão da política e indica um erro de estruturação.
    • Conflito entre redirect e all: Se um registro contiver o modificador redirect e também o mecanismo all, o redirect será ignorado durante a validação.

    Funcionamento do Verificador de registro SPF

    O Verificador de registro SPF é uma ferramenta projetada para administradores de domínio e profissionais de configuração de e-mail que precisam analisar a estrutura de seus registros, estimar o consumo de consultas DNS e identificar riscos de sintaxe ou política.

    O processamento do registro ocorre inteiramente no navegador do usuário; a ferramenta não faz upload, não salva o conteúdo inserido e não realiza consultas externas de DNS. O limite máximo de caracteres aceito para análise é de 20.000 caracteres. Caso o registro inserido contenha trechos de texto DNS entre aspas, a ferramenta une esses blocos antes de iniciar a análise.

    Entradas aceitas

    • Valor TXT do SPF: Uma string de texto contendo o registro SPF, que deve obrigatoriamente começar com v=spf1.

    Saídas geradas

    • Análise de SPF e Resumo do SPF: Detalhamento dos componentes identificados.
    • Termos DNS diretos: Contagem estimada de consultas DNS geradas diretamente pelos termos do registro colado.
    • Mecanismos: Quantidade total de mecanismos identificados.
    • Riscos: Quantidade de riscos não informativos encontrados.
    • Termos analisados: Uma tabela detalhando cada termo com as colunas:
      • Termo
      • Tipo (como Versão, Mecanismo, Modificador ou Desconhecido)
      • Valor ou qualificador
      • Usa DNS (indicando Sim ou Não)
    • Observações de sintaxe e política: Lista de problemas encontrados ou a mensagem Nenhum risco de sintaxe ou política foi encontrado no registro colado..

    Se o usuário tentar enviar um campo vazio, a ferramenta exibe o erro Cole um registro SPF primeiro.. Se o texto inserido for excessivo, exibe Esse registro é grande demais para o normal. Mantenha-o abaixo de 20.000 caracteres.. Caso o formato não seja reconhecido, exibe Insira um registro SPF compatível..

    Perguntas Frequentes

    Como é calculada a estimativa de consultas DNS do SPF?

    A estimativa conta os termos include, a, mx, ptr, exists e redirect no registro colado. Registros incluídos e redirecionados podem acrescentar mais consultas, portanto uma verificação local não consegue determinar o total recursivo final.

    O que acontece se o SPF precisar de mais de 10 consultas DNS?

    Os servidores que recebem SPF devem tratar como erro permanente uma avaliação que ultrapasse o limite de 10 termos com consulta DNS. O limite abrange toda a cadeia de include e redirect, não apenas o primeiro registro.

    Um resultado sem problemas comprova que minha configuração SPF funciona?

    Não. Esta página verifica apenas o texto colado. Ela não consulta o DNS, não expande registros de provedores, não testa um IP remetente nem confirma o que um servidor de e-mail destinatário retornará.