SPF, DKIM e DMARC: como autenticar os seus e-mails

SPF, DKIM e DMARC: como autenticar os e-mails (2026)

SPF, DKIM e DMARC: como autenticar os seus e-mails

Autenticar os e-mails significa provar aos fornecedores de e-mail que é o remetente legítimo das suas mensagens. Assenta em três normas complementares: SPF, DKIM e DMARC. Juntas impedem que alguém falsifique o seu domínio, melhoram a sua entregabilidade e são agora exigidas pelo Gmail e pelo Yahoo aos remetentes de volume. Este guia explica o que é cada uma, como funciona e como configurá-las com a Mailpro.

Pontos-chave

  • SPF indica quais os servidores autorizados a enviar em nome do seu domínio.
  • DKIM acrescenta uma assinatura criptográfica que prova que a mensagem não foi alterada.
  • DMARC liga o SPF e o DKIM, diz aos fornecedores o que fazer em caso de falha e envia-lhe relatórios.
  • Desde fevereiro de 2024, o Gmail e o Yahoo exigem os três a quem envia mais de 5000 e-mails por dia.
  • Sem autenticação, os seus e-mails são filtrados para spam ou rejeitados por completo.

Porque é que a autenticação se tornou indispensável?

A autenticação resolve um problema simples: por defeito, qualquer pessoa pode escrever qualquer endereço no campo "de" de um e-mail. É isso que torna o phishing possível. O SPF, o DKIM e o DMARC fecham essa porta ao permitir que o servidor que recebe o seu e-mail verifique que ele vem mesmo do seu domínio.

Desde fevereiro de 2024, o Gmail e o Yahoo tornaram-na obrigatória: todo o remetente que envia mais de 5000 mensagens por dia tem de ter SPF, DKIM e DMARC, oferecer cancelamento num clique e manter as reclamações de spam muito baixas. O e-mail não conforme é filtrado ou recusado. A autenticação já não é uma boa prática opcional, é o bilhete de entrada para a caixa de entrada.

SPF: quem pode enviar pelo seu domínio?

O SPF (Sender Policy Framework) é uma lista, publicada no seu DNS, dos servidores autorizados a enviar e-mail em nome do seu domínio. Quando um fornecedor recebe uma mensagem, compara o servidor de envio com essa lista. Se o servidor lá estiver, o SPF passa; se não, o e-mail é suspeito.

Na prática, o SPF é um registo TXT na sua zona DNS, do tipo v=spf1 include:_spf.mailpro.com -all. O -all final diz aos fornecedores para rejeitarem qualquer servidor não listado. O SPF combate diretamente a falsificação: ninguém pode afirmar que envia do seu domínio sem constar no seu registo. O seu limite é que o SPF verifica o domínio técnico de envio, nem sempre o endereço que o destinatário vê, e por isso o DKIM e o DMARC continuam a ser necessários.

DKIM: a assinatura que garante a integridade

O DKIM (DomainKeys Identified Mail) acrescenta a cada e-mail uma assinatura criptográfica. O seu servidor de envio assina a mensagem com uma chave privada; a chave pública correspondente é publicada no seu DNS. O fornecedor que recebe o e-mail vai buscar essa chave pública, verifica a assinatura e confirma duas coisas: a mensagem vem mesmo do seu domínio e não foi modificada pelo caminho.

Na prática, a assinatura fica no cabeçalho da mensagem como uma chave de cifragem. O destinatário nunca a vê, mas o fornecedor dele usa-a para conceder confiança. O DKIM importa sobretudo porque a sua validade sobrevive ao reencaminhamento de um e-mail, onde o SPF pode falhar. Com a Mailpro, a assinatura DKIM das suas campanhas é gerida por si.

Não quer mexer em registos DNS à mão? A Mailpro orienta a autenticação de e-mails de ponta a ponta.

DMARC: a camada que liga tudo

O DMARC (Domain-based Message Authentication, Reporting and Conformance) é a norma que dá sentido ao SPF e ao DKIM. Faz três coisas. Primeiro, verifica o "alinhamento": o domínio validado pelo SPF ou DKIM tem de corresponder ao domínio que o destinatário vê. Segundo, diz aos fornecedores o que fazer quando um e-mail falha a autenticação, através de uma política: p=none (só monitorizar), p=quarantine (enviar para spam) ou p=reject (recusar). Terceiro, envia-lhe relatórios regulares sobre quem envia e-mail em seu nome, legítimo ou fraudulento.

O DMARC também se publica como registo DNS, em _dmarc.oseudominio.com. A boa prática é começar em p=none para observar e depois apertar gradualmente para quarantine e depois reject assim que todo o seu correio legítimo passar. É essa progressão que protege mesmo o seu domínio contra o phishing.

E o BIMI?

O BIMI (Brand Indicators for Message Identification) é a recompensa da autenticação: mostra o logótipo da sua marca ao lado dos seus e-mails na caixa de entrada. O BIMI exige uma política DMARC em quarantine ou reject, e muitas vezes um certificado de marca verificado. É um bónus de confiança e visibilidade, mas só faz sentido quando o SPF, o DKIM e o DMARC estão solidamente instalados.

Como configurar SPF, DKIM e DMARC com a Mailpro

A configuração faz-se uma única vez, ao nível do seu domínio:

  • SPF: adicione ou amplie um registo TXT que inclua os servidores de envio da Mailpro. Um só registo SPF por domínio, ou fica inválido.
  • DKIM: publique no seu DNS a chave pública fornecida pela Mailpro; a ferramenta da Mailpro gera e gere a assinatura.
  • DMARC: crie o registo _dmarc, comece em p=none com um endereço de relatórios e depois aperte a política.

Para envios transacionais ou em massa, o nosso servidor SMTP aplica esta autenticação a cada mensagem. E para confirmar que o trabalho compensa, acompanhe as suas estatísticas de e-mail após cada envio.

Erros comuns a evitar

  • Publicar dois registos SPF: um domínio só deve ter um.
  • Ficar preso em p=none: monitorizar não protege, é preciso apertar a política DMARC.
  • Esquecer uma ferramenta externa (CRM, faturação) que envia em seu nome sem estar autorizada no SPF.
  • Achar que a autenticação basta: abre a porta, mas a qualidade da sua lista decide se fica na caixa de entrada. É o tema do nosso guia para não cair no spam.

Perguntas frequentes

O SPF, o DKIM e o DMARC são obrigatórios?

Para remetentes de volume, sim. Desde fevereiro de 2024, o Gmail e o Yahoo exigem os três às contas que enviam mais de 5000 e-mails por dia. Para volumes pequenos não são estritamente impostos, mas são muito recomendados: sem eles, a entregabilidade desaba.

Qual é a diferença entre SPF e DKIM?

O SPF verifica que o servidor de envio está autorizado para o seu domínio; o DKIM verifica, através de uma assinatura criptográfica, que a mensagem vem mesmo de si e não foi alterada. O SPF valida o remetente técnico, o DKIM valida o conteúdo. São complementares, e o DMARC liga-os.

O DMARC trava mesmo o phishing?

Uma política DMARC em reject impede os fornecedores de entregarem e-mails que falsifiquem o seu domínio exato. Não bloqueia domínios parecidos, mas protege o seu nome de domínio real, o que reduz muito a personificação direta.

Quanto tempo até a autenticação estar ativa?

Os registos DNS costumam propagar-se em poucas horas, por vezes até 48. Uma vez propagados, o SPF e o DKIM são verificados em cada envio; o DMARC começa a produzir relatórios logo nas primeiras mensagens.

O Mailpro e a autenticação

SPF, DKIM e DMARC, configurados sem dores de cabeça

A Mailpro guia-o passo a passo para autenticar o seu domínio e assinar cada envio, para chegar à caixa de entrada no Gmail, no Yahoo e mais além. Alojamento suíço, conforme ao RGPD, desde 2001.

Comece grátis com Mailpro Ver a autenticação de e-mails

Artigo Anterior

   

Próximo Artigo

Você também pode estar interessado em:

Importância dos Emails de Redefinição de Senha Os emails de redefinição de senha são um componente crítico da segurança da conta do usuário e da experiência do usuário. Esses emails transacionai...
No mundo acelerado do marketing digital, criar emails visualmente atrativos e cativantes é essencial para capturar a atenção da sua audiência. Embora HTML e CSS possam parecer ferramentas comuns para o design web, qu...
Bem-vindo ao Mundo Empolgante do Marketing Gamificado! A gamificação não é apenas uma palavra da moda - é uma estratégia transformadora que está causando impacto em várias indústrias, e o email marketing não é exce&cc...
Para quem é: Equipes de Ecommerce e PMEs cujas confirmações de pedido, avisos de envio e recibos estão desaparecidos, atrasados ou direcionados para spam/promoções. Sem tempo? Vá direto para a correção de...
Muitos remetentes acreditam que o SPF é uma simples caixa de seleção: adicionar um registro, confirmar sua existência e seguir em frente. Infelizmente, a autenticação de e-mail não é mais tão simples. Ho...