SPF: o limite de 10 consultas que quebra o e-mail em silêncio
Um registro TXT lista quem pode enviar e-mail como o seu domínio. A falha mais comum dele não produz nenhuma mensagem de erro.
Atualizado em 27 de julho de 2026
SPF é um registro TXT no apex do domínio, começando com v=spf1, que lista quais servidores podem enviar e-mail em seu nome. Os receptores o consultam a cada mensagem que chega e o usam para decidir se o remetente é legítimo.
dig example.com TXT +short | grep spf1As regras que mordem de verdade
- Exatamente UM registro SPF. Dois SPF é pior que nenhum: os receptores devolvem permerror e ignoram os dois.
- No máximo 10 consultas DNS (RFC 7208 §4.6.4). Cada include:, a:, mx:, exists: e redirect= custa uma — e includes trazem os próprios includes. Estoure o limite e o seu SPF para de valer SEM nenhum erro visível: o e-mail continua fluindo, a autenticação silenciosamente para.
- Termine com ~all ou -all. Um +all autoriza qualquer servidor da internet — o mesmo que não ter SPF, só que por escrito.
O limite de consultas é o que exige vigilância com o tempo: cada ferramenta SaaS nova pede para "só adicionar o nosso include", e o décimo primeiro quebra o registro para todos. Conte as consultas antes de adicionar — não depois de a entregabilidade cair.
Veja isso no seu próprio domínio
O diagnóstico DNS gratuito roda exatamente estas verificações — delegação, DNSSEC, e-mail, TTLs — em qualquer domínio.