Verifica SPF e DMARC
Controlla online i record SPF, DMARC, MTA-STS e CAA di un dominio e scopri come viene valutato ciascuno. Inserisci il dominio da cui invii la posta, per esempio example.com anziché www.example.com.
Validazione del target pubblico…
—
Il controllo della policy DNS e-mail è il primo ed è aperto, con le sue righe MTA-STS e CAA. Gli altri sette controlli passivi della stessa esecuzione sono elencati sotto, chiusi.
I valori sono abbreviati e ripuliti: indirizzi IP, valori dei cookie, token e il nome utente degli indirizzi e-mail vengono rimossi e gli URL sono ridotti a schema e host.
Lascia che il tuo agente corregga, poi ripeti il test.
Porta il target in Sitelemetry, collega Codex o Claude, genera un prompt limitato e ripeti i controlli.
Che cosa fa ogni record e come viene valutato
La verifica legge questi record sul nome host che inserisci. L’assenza di SPF, DMARC e MTA-STS viene segnalata solo se l’host ha record MX, perché un host che non riceve posta non ne ha bisogno allo stesso modo.
| Record | Dove viene pubblicato | Come dovrebbe essere | Come lo valuta questa verifica |
|---|---|---|---|
MX | Record MX sul nome host. | Presenti sui domini che ricevono posta. | Contati e mostrati; da soli non sono mai un rilievo. |
SPF | Un record TXT che inizia con v=spf1 sul nome host. | Esattamente un record SPF che elenca ogni servizio che invia posta per il dominio. | Assente quando l’host ha record MX: medio. Il testo del record viene mostrato. |
| Meccanismo all di SPF | L’ultimo termine del record SPF. | -all o ~all. | +all: alto. ?all: basso. -all e ~all non segnalano nulla. |
| Lookup DNS di SPF | I termini include, a, mx, ptr, exists e redirect del record. | Al massimo dieci termini che richiedono un lookup DNS. | Più di dieci nel record di primo livello: medio. Le destinazioni include: non vengono espanse, quindi i lookup annidati non sono contati. |
DMARC | Un record TXT che inizia con v=DMARC1 su _dmarc.example.com per example.com. | p=quarantine o p=reject quando i report mostrano che tutta la posta legittima passa. | Assente quando l’host ha record MX: medio. p=none: basso. quarantine o reject: superato. sp, pct, rua e allineamento non vengono valutati. Su un sottodominio i destinatari applicano anche la policy DMARC del dominio organizzativo, che questo controllo non legge. |
MTA-STS | Un record TXT che inizia con v=STSv1 su _mta-sts.example.com, più un file di policy sull’host mta-sts. | Sia il record sia il file di policy, in modalità enforce dopo i test. | Record assente quando l’host ha record MX: basso. Viene controllato solo il record DNS; il file di policy non viene scaricato. |
CAA | Record CAA sul nome host. | Record che indicano solo le autorità che emettono i certificati che usi. | Qualsiasi record CAA: superato. Nessuno: basso. Il contenuto non viene confrontato con il tuo certificato. Su un sottodominio le autorità che emettono certificati rispettano anche il CAA del dominio padre, che questo controllo non legge. |
DKIM | Record TXT su selector._domainkey.example.com. | Una chiave per ogni servizio che firma la tua posta. | Non controllato: i nomi dei selector non si possono scoprire dal solo DNS. |
Report TLS, DNSSEC e BIMI non vengono controllati.
Come leggere ogni stato.
- 01SuperatoIl record è stato trovato e supera il controllo.
- 02Basso · Medio · AltoUn record manca o è impostato in un modo che questo controllo segnala. Il livello è lo stesso usato dallo snapshot completo.
- 03OsservatoÈ stato rilevato un record, ma il controllo non ha prodotto né un superamento né un rilievo.
- 04Nulla osservatoIl controllo è stato eseguito ma non ha trovato alcun record da mostrare.
- 05Non applicabileIl controllo non si applica, per esempio SPF o DMARC quando l’host non ha record MX.
- 06Non misuratoIl lookup DNS non è riuscito, quindi il controllo non conta come superato.
Che cosa non fa questa verifica.
- 01Legge i record sul nome host esatto che inserisci. Per www.example.com interroga www.example.com e _dmarc.www.example.com, non example.com.
- 02Il nome host deve risolversi in un indirizzo. Un dominio usato solo per la posta, senza record A o AAAA, non ottiene risultati qui.
- 03Non controlla DKIM, i report TLS né DNSSEC, e non espande i termini include: di SPF.
- 04I record di posta vengono letti solo dal DNS pubblico e non viene inviata alcuna email. La stessa esecuzione invia anche alcune richieste ordinarie alla home page per gli altri sette controlli. Non è un test di recapito, né una scansione delle vulnerabilità, né un test di penetrazione.
- 05Il risultato è una vista istantanea; le modifiche DNS possono richiedere tempo per raggiungere ogni resolver.
Domande sul controllo SPF e DMARC.
Perché www.example.com non mostra alcun record SPF?
La verifica legge il nome host esatto. I record di posta di solito stanno sul dominio da cui invii la posta, quindi inserisci direttamente example.com.
p=none è sbagliato?
p=none è la modalità di monitoraggio. È un primo passo normale mentre leggi i report DMARC, quindi è valutato basso. Passa a quarantine o reject quando tutta la posta legittima passa.
Perché DKIM non viene controllato?
Le chiavi DKIM sono pubblicate con nomi di selector che conoscono solo i servizi di invio, quindi non si possono trovare dal solo DNS. Controllale nelle impostazioni di ogni servizio che invia la tua posta.
Verifica se la mia posta arriva nella casella di posta in arrivo?
No. I record di posta vengono letti solo dal DNS pubblico e non viene inviata alcuna email; la stessa esecuzione invia anche alcune richieste ordinarie alla home page per gli altri controlli. Non è una scansione delle vulnerabilità né un test di penetrazione. L’arrivo nella casella di posta dipende anche dal servizio di invio, dalla sua reputazione e da ogni messaggio.