DMARC: por que SPF sozinho não impede falsificação
O SPF confere um campo que o usuário nunca vê. O DMARC é o que protege o "De:" que ele vê — e começa em modo observação por um bom motivo.
Atualizado em 27 de julho de 2026
O SPF valida o remetente do envelope — um campo técnico invisível no cliente de e-mail. Um atacante passa no SPF usando o próprio domínio no envelope enquanto exibe o SEU domínio no "De:" que a vítima lê. O DMARC fecha esse buraco: exige que o "De:" visível esteja alinhado com o domínio que passou no SPF (ou no DKIM), e diz aos receptores o que fazer quando não está.
dig _dmarc.example.com TXT +shortA escada de políticas
- p=none — só observa: nada é bloqueado, mas você recebe relatórios (rua=) mostrando quem envia como o seu domínio. Comece aqui.
- p=quarantine — reprovados vão para o spam.
- p=reject — reprovados são recusados de vez. O destino final, alcançado depois de ler os relatórios.
Estrear em p=reject sem antes ler os relatórios é o jeito mais rápido de bloquear a própria newsletter, o sistema de cobrança e o CRM — todo serviço legítimo que você esqueceu que envia em seu nome. Observe primeiro, aperte depois: os relatórios existem exatamente para tornar o reject seguro.
Veja isso no seu próprio domínio
O diagnóstico DNS gratuito roda exatamente estas verificações — delegação, DNSSEC, e-mail, TTLs — em qualquer domínio.