免费 · 无需账户
SPF 和 DMARC 检测工具
在线查询域名的 SPF、DMARC、MTA-STS 和 CAA 记录,并查看每项的评估结果。请输入你用来发送邮件的域名,例如 example.com,而不是 www.example.com。
无需注册
无破坏性流量
阻止私有网络
正在生成 Snapshot
正在验证公开目标…
12%
无法完成 Snapshot
—
邮件 DNS 策略检查排在最前并已展开,包括其中的 MTA-STS 和 CAA 行。同一次运行中的其他七项被动检查列在下方,处于折叠状态。
数值已截短并清理:IP 地址、Cookie 值、令牌和邮箱用户名均已移除,URL 仅保留协议和主机。
下一步 · 免费账户
用 Agent 修复并重新测试
让 coding agent 修复,然后重新测试。
将目标带入 Sitelemetry,连接 Codex 或 Claude,生成边界明确的修复提示并重复相同检查。
每条记录的作用及评估方式
此工具在你输入的主机名上读取这些记录。只有当主机有 MX 记录时,缺少 SPF、DMARC 和 MTA-STS 记录才会被标记,因为不接收邮件的主机对它们的需要不同。
| 记录 | 发布位置 | 良好配置 | 此工具的评估方式 |
|---|---|---|---|
MX | 主机名上的 MX 记录。 | 接收邮件的域名上应存在。 | 统计并显示;本身从不构成发现。 |
SPF | 主机名上以 v=spf1 开头的 TXT 记录。 | 恰好一条 SPF 记录,列出代表该域名发送邮件的所有服务。 | 主机有 MX 记录但缺失:中。会显示记录文本。 |
| SPF all 机制 | SPF 记录的最后一项。 | -all 或 ~all。 | +all:高。?all:低。-all 和 ~all 不产生发现。 |
| SPF DNS 查询 | 记录中的 include、a、mx、ptr、exists 和 redirect 项。 | 需要 DNS 查询的项最多十个。 | 顶层记录中超过十个:中。不展开 include: 目标,因此不计算嵌套查询。 |
DMARC | 对于 example.com,位于 _dmarc.example.com、以 v=DMARC1 开头的 TXT 记录。 | 报告显示所有合法邮件都能通过后,使用 p=quarantine 或 p=reject。 | 主机有 MX 记录但缺失:中。p=none:低。quarantine 或 reject:通过。不评估 sp、pct、rua 和对齐。在子域名上,接收方还会应用组织域名的 DMARC 策略,此检查不读取它。 |
MTA-STS | 位于 _mta-sts.example.com、以 v=STSv1 开头的 TXT 记录,以及 mta-sts 主机上的策略文件。 | 记录和策略文件都具备,测试后使用 enforce 模式。 | 主机有 MX 记录但缺少该记录:低。只检查 DNS 记录,不获取策略文件。 |
CAA | 主机名上的 CAA 记录。 | 只列出你实际使用的证书颁发机构的记录。 | 存在任何 CAA 记录:通过。没有:低。不会将内容与你的证书比对。在子域名上,证书颁发机构还会遵循上级域名的 CAA,此检查不读取它。 |
DKIM | 位于 selector._domainkey.example.com 的 TXT 记录。 | 为每个签名你邮件的服务提供一个密钥。 | 不检查:仅凭 DNS 无法发现 selector 名称。 |
不检查 TLS 报告、DNSSEC 和 BIMI。
解读结果
如何理解每种状态。
- 01通过找到了该记录,并通过检查。
- 02低 · 中 · 高某条记录缺失,或其设置方式被此检查标记。级别与完整 Snapshot 使用的相同。
- 03已观察观察到一条记录,但检查既未判定通过,也未产生发现。
- 04未观察到检查已运行,但没有找到可显示的记录。
- 05不适用该检查不适用,例如主机没有 MX 记录时的 SPF 或 DMARC。
- 06未测量DNS 查询失败,因此该检查不计为通过。
范围
此工具不做的事。
- 01只在你输入的确切主机名上读取记录。对于 www.example.com,它查询 www.example.com 和 _dmarc.www.example.com,而不是 example.com。
- 02主机名必须能解析到地址。没有 A 或 AAAA 记录、仅用于邮件的域名在这里不会得到结果。
- 03不检查 DKIM、TLS 报告或 DNSSEC,也不展开 SPF 的 include: 项。
- 04邮件记录只从公共 DNS 读取,不发送任何邮件。同一次运行还会为其他七项检查向首页发送几次普通请求。它不是邮件送达测试、漏洞扫描或渗透测试。
- 05结果是某一时刻的状态;DNS 变更可能需要一段时间才能到达所有解析器。
常见问题
关于 SPF 和 DMARC 检查的问题。
为什么 www.example.com 没有显示 SPF 记录?
此工具读取确切的主机名。邮件记录通常位于你发送邮件所用的域名上,所以请直接输入 example.com。
p=none 是错误的吗?
p=none 是监控模式。在阅读 DMARC 报告期间,这是正常的第一步,因此评为低。所有合法邮件都能通过后,再改为 quarantine 或 reject。
为什么不检查 DKIM?
DKIM 密钥发布在只有发送服务才知道的 selector 名称下,因此仅凭 DNS 无法找到。请在每个为你发送邮件的服务的设置中检查它们。
这会测试我的邮件能否进入收件箱吗?
不会。邮件记录只从公共 DNS 读取,不发送任何邮件;同一次运行还会为其他检查向首页发送几次普通请求。它不是漏洞扫描或渗透测试。能否进入收件箱还取决于发送服务、其信誉以及每封邮件。