Verificador de SPF e DMARC
Consulte online os registros SPF, DMARC, MTA-STS e CAA de um domínio e veja como cada um é avaliado. Informe o domínio de onde você envia e-mails, por exemplo example.com em vez de www.example.com.
Validando o alvo público…
—
A verificação da política DNS de e-mail aparece primeiro e aberta, com as linhas de MTA-STS e CAA. As outras sete verificações passivas da mesma execução vêm abaixo, fechadas.
Os valores são encurtados e higienizados: endereços IP, valores de cookies, tokens e o nome de usuário dos endereços de e-mail são removidos, e as URLs são reduzidas a esquema e host.
Deixe seu agente corrigir e teste novamente.
Leve este alvo ao Sitelemetry, conecte Codex ou Claude, gere um prompt limitado e repita as verificações.
O que cada registro faz e como é avaliado
O verificador lê estes registros no nome de host informado. A falta de SPF, DMARC e MTA-STS só é apontada quando o host tem registros MX, porque um host que não recebe e-mails não precisa deles da mesma forma.
| Registro | Onde é publicado | Uma boa configuração | Como este verificador avalia |
|---|---|---|---|
MX | Registros MX no nome de host. | Presentes em domínios que recebem e-mails. | Contados e exibidos; nunca são um achado por si só. |
SPF | Um registro TXT que começa com v=spf1 no nome de host. | Exatamente um registro SPF, que lista todos os serviços que enviam e-mails pelo domínio. | Ausente quando o host tem registros MX: médio. O texto do registro é exibido. |
| Mecanismo all do SPF | O último termo do registro SPF. | -all ou ~all. | +all: alto. ?all: baixo. -all e ~all não geram nada. |
| Consultas DNS do SPF | Os termos include, a, mx, ptr, exists e redirect do registro. | No máximo dez termos que precisam de uma consulta DNS. | Mais de dez no registro de nível superior: médio. Os destinos include: não são expandidos, então consultas aninhadas não são contadas. |
DMARC | Um registro TXT que começa com v=DMARC1 em _dmarc.example.com para example.com. | p=quarantine ou p=reject quando os relatórios mostrarem que todo e-mail legítimo passa. | Ausente quando o host tem registros MX: médio. p=none: baixo. quarantine ou reject: aprovado. sp, pct, rua e alinhamento não são avaliados. Em um subdomínio, os receptores também aplicam a política DMARC do domínio organizacional, que esta verificação não lê. |
MTA-STS | Um registro TXT que começa com v=STSv1 em _mta-sts.example.com, mais um arquivo de política no host mta-sts. | O registro e o arquivo de política, em modo enforce depois de testados. | Registro ausente quando o host tem registros MX: baixo. Só o registro DNS é verificado; o arquivo de política não é baixado. |
CAA | Registros CAA no nome de host. | Registros que citam só os emissores de certificados que você usa. | Qualquer registro CAA: aprovado. Nenhum: baixo. O conteúdo não é comparado com o seu certificado. Em um subdomínio, os emissores de certificados também respeitam o CAA do domínio pai, que esta verificação não lê. |
DKIM | Registros TXT em selector._domainkey.example.com. | Uma chave para cada serviço que assina seus e-mails. | Não verificado: os nomes de seletor não podem ser descobertos só pelo DNS. |
Relatórios TLS, DNSSEC e BIMI não são verificados.
O que significa cada status.
- 01AprovadoO registro foi encontrado e passa na verificação.
- 02Baixo · Médio · AltoUm registro está ausente ou configurado de um jeito que esta verificação aponta. O nível é o mesmo usado no snapshot completo.
- 03ObservadoUm registro foi anotado, mas a verificação não resultou em aprovação nem em achado.
- 04Nada observadoA verificação rodou, mas não encontrou nenhum registro para exibir.
- 05Não se aplicaA verificação não se aplica, por exemplo SPF ou DMARC quando o host não tem registros MX.
- 06Não medidoA consulta DNS falhou, então a verificação não conta como aprovada.
O que este verificador não faz.
- 01Ele lê os registros no nome de host exato informado. Para www.example.com, consulta www.example.com e _dmarc.www.example.com, não example.com.
- 02O nome de host precisa resolver para um endereço. Um domínio usado só para e-mail, sem registro A ou AAAA, não recebe resultado aqui.
- 03Ele não verifica DKIM, relatórios TLS nem DNSSEC, e não expande os termos include: do SPF.
- 04Os registros de e-mail são lidos só do DNS público, e nenhum e-mail é enviado. A mesma execução também faz algumas requisições comuns à página inicial para as outras sete verificações. Não é um teste de entregabilidade, nem uma varredura de vulnerabilidades, nem um teste de invasão.
- 05O resultado é uma visão pontual; mudanças de DNS podem levar tempo para chegar a todos os resolvedores.
Perguntas sobre a verificação de SPF e DMARC.
Por que www.example.com não mostra registro SPF?
O verificador lê o nome de host exato. Os registros de e-mail costumam ficar no domínio de onde você envia e-mails, então informe o próprio example.com.
p=none está errado?
p=none é o modo de monitoramento. É um primeiro passo normal enquanto você lê os relatórios DMARC, por isso é avaliado como baixo. Passe para quarantine ou reject quando todo e-mail legítimo passar.
Por que o DKIM não é verificado?
As chaves DKIM são publicadas com nomes de seletor que só os serviços de envio conhecem, então não podem ser encontradas só pelo DNS. Verifique-as nas configurações de cada serviço que envia seus e-mails.
Isto testa se meus e-mails chegam à caixa de entrada?
Não. Os registros de e-mail são lidos só do DNS público, e nenhum e-mail é enviado; a mesma execução também faz algumas requisições comuns à página inicial para as outras verificações. Não é uma varredura de vulnerabilidades nem um teste de invasão. A chegada à caixa de entrada também depende do serviço de envio, da reputação dele e de cada mensagem.