Grátis · sem conta

Verificador de SPF e DMARC

Consulte online os registros SPF, DMARC, MTA-STS e CAA de um domínio e veja como cada um é avaliado. Informe o domínio de onde você envia e-mails, por exemplo example.com em vez de www.example.com.

Somente sinais públicos de baixo impacto. Sem portas, exploits, credenciais ou alvos privados.

Sem cadastro Sem tráfego destrutivo Redes privadas bloqueadas
Referência de registros

O que cada registro faz e como é avaliado

O verificador lê estes registros no nome de host informado. A falta de SPF, DMARC e MTA-STS só é apontada quando o host tem registros MX, porque um host que não recebe e-mails não precisa deles da mesma forma.

RegistroOnde é publicadoUma boa configuraçãoComo este verificador avalia
MXRegistros MX no nome de host.Presentes em domínios que recebem e-mails.Contados e exibidos; nunca são um achado por si só.
SPFUm registro TXT que começa com v=spf1 no nome de host.Exatamente um registro SPF, que lista todos os serviços que enviam e-mails pelo domínio.Ausente quando o host tem registros MX: médio. O texto do registro é exibido.
Mecanismo all do SPFO último termo do registro SPF.-all ou ~all.+all: alto. ?all: baixo. -all e ~all não geram nada.
Consultas DNS do SPFOs termos include, a, mx, ptr, exists e redirect do registro.No máximo dez termos que precisam de uma consulta DNS.Mais de dez no registro de nível superior: médio. Os destinos include: não são expandidos, então consultas aninhadas não são contadas.
DMARCUm registro TXT que começa com v=DMARC1 em _dmarc.example.com para example.com.p=quarantine ou p=reject quando os relatórios mostrarem que todo e-mail legítimo passa.Ausente quando o host tem registros MX: médio. p=none: baixo. quarantine ou reject: aprovado. sp, pct, rua e alinhamento não são avaliados. Em um subdomínio, os receptores também aplicam a política DMARC do domínio organizacional, que esta verificação não lê.
MTA-STSUm registro TXT que começa com v=STSv1 em _mta-sts.example.com, mais um arquivo de política no host mta-sts.O registro e o arquivo de política, em modo enforce depois de testados.Registro ausente quando o host tem registros MX: baixo. Só o registro DNS é verificado; o arquivo de política não é baixado.
CAARegistros CAA no nome de host.Registros que citam só os emissores de certificados que você usa.Qualquer registro CAA: aprovado. Nenhum: baixo. O conteúdo não é comparado com o seu certificado. Em um subdomínio, os emissores de certificados também respeitam o CAA do domínio pai, que esta verificação não lê.
DKIMRegistros TXT em selector._domainkey.example.com.Uma chave para cada serviço que assina seus e-mails.Não verificado: os nomes de seletor não podem ser descobertos só pelo DNS.

Relatórios TLS, DNSSEC e BIMI não são verificados.

Como ler o resultado

O que significa cada status.

  1. 01AprovadoO registro foi encontrado e passa na verificação.
  2. 02Baixo · Médio · AltoUm registro está ausente ou configurado de um jeito que esta verificação aponta. O nível é o mesmo usado no snapshot completo.
  3. 03ObservadoUm registro foi anotado, mas a verificação não resultou em aprovação nem em achado.
  4. 04Nada observadoA verificação rodou, mas não encontrou nenhum registro para exibir.
  5. 05Não se aplicaA verificação não se aplica, por exemplo SPF ou DMARC quando o host não tem registros MX.
  6. 06Não medidoA consulta DNS falhou, então a verificação não conta como aprovada.
Escopo

O que este verificador não faz.

  1. 01Ele lê os registros no nome de host exato informado. Para www.example.com, consulta www.example.com e _dmarc.www.example.com, não example.com.
  2. 02O nome de host precisa resolver para um endereço. Um domínio usado só para e-mail, sem registro A ou AAAA, não recebe resultado aqui.
  3. 03Ele não verifica DKIM, relatórios TLS nem DNSSEC, e não expande os termos include: do SPF.
  4. 04Os registros de e-mail são lidos só do DNS público, e nenhum e-mail é enviado. A mesma execução também faz algumas requisições comuns à página inicial para as outras sete verificações. Não é um teste de entregabilidade, nem uma varredura de vulnerabilidades, nem um teste de invasão.
  5. 05O resultado é uma visão pontual; mudanças de DNS podem levar tempo para chegar a todos os resolvedores.
Perguntas frequentes

Perguntas sobre a verificação de SPF e DMARC.

Por que www.example.com não mostra registro SPF?

O verificador lê o nome de host exato. Os registros de e-mail costumam ficar no domínio de onde você envia e-mails, então informe o próprio example.com.

p=none está errado?

p=none é o modo de monitoramento. É um primeiro passo normal enquanto você lê os relatórios DMARC, por isso é avaliado como baixo. Passe para quarantine ou reject quando todo e-mail legítimo passar.

Por que o DKIM não é verificado?

As chaves DKIM são publicadas com nomes de seletor que só os serviços de envio conhecem, então não podem ser encontradas só pelo DNS. Verifique-as nas configurações de cada serviço que envia seus e-mails.

Isto testa se meus e-mails chegam à caixa de entrada?

Não. Os registros de e-mail são lidos só do DNS público, e nenhum e-mail é enviado; a mesma execução também faz algumas requisições comuns à página inicial para as outras verificações. Não é uma varredura de vulnerabilidades nem um teste de invasão. A chegada à caixa de entrada também depende do serviço de envio, da reputação dele e de cada mensagem.