O Que e Autenticação de Email?
Autenticação de email e um conjunto de protocolos que permitem ao servidor receptor verificar se um email realmente vem do domínio que ele afirma ser. Sem autenticação, qualquer um pode enviar emails se passando pelo seu domínio - isso e chamado de spoofing e e a base de fraudes como BEC (Business Email Compromise) e phishing.
Três protocolos trabalham em conjunto para autenticar emails:
SPF (Sender Policy Framework)
SPF e um registro DNS TXT que lista quais servidores estão autorizados a enviar email em nome do seu domínio. Exemplo:
v=spf1 include:_spf.google.com include:mail.zendesk.com ip4:203.0.113.10 ~all
Mecanismos comuns:
v=spf1- Versão do SPF (sempre 1)include:- Inclui regras de outro domínio (Google Workspace, Microsoft 365, etc.)ip4:/ip6:- IPs autorizadosa/mx- Autoriza os IPs dos registros A ou MX~all- Soft fail (recomenda quarentena para não listados)-all- Hard fail (rejeita emails não autorizados - mais seguro)+all- Permite tudo (NUNCA use - pior pratica)
SPF tem um limite rigido de 10 DNS lookups. Cada include, a, mx, exists, redirect conta. Exceder esse limite causa falha de validação (permerror). E uma das causas mais comuns de problemas de entregabilidade.
DKIM (DomainKeys Identified Mail)
DKIM adiciona uma assinatura criptográfica ao cabeçalho do email. O servidor receptor consulta a chave publica no DNS e valida a assinatura, garantindo:
- Integridade - O conteúdo não foi alterado em trânsito
- Autenticidade - A mensagem realmente partiu do domínio declarado
O DKIM usa seletores para identificar qual chave usar. O registro DNS fica em seletor._domainkey.dominio.com. Exemplo:
google._domainkey.empresa.com.br = "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSI..."
Boas práticas DKIM:
- Use chaves de pelo menos 2048 bits (1024 bits e considerado fraco)
- Faça rotação periódica das chaves (ao menos anual)
- Use seletores diferentes por serviço (ex:
google,marketing,transactional)
DMARC (Domain-based Message Authentication)
DMARC e a política que diz aos servidores receptores o que fazer quando emails falham SPF e/ou DKIM. Também fornece relatórios agregados sobre tentativas de autenticação - essenciais para identificar abusos.
O registro DMARC fica em _dmarc.dominio.com. Exemplo:
v=DMARC1; p=reject; rua=mailto:[email protected]; ruf=mailto:[email protected]; pct=100; sp=reject
Políticas (tag p=):
p=none- Apenas monitora, não toma ação (usar inicialmente para coletar dados)p=quarantine- Envia para spam/quarentenap=reject- Rejeita o email (recomendado após validação)
Comece com p=none + rua para receber relatórios. Analise por 30-60 dias, identifique e corrija fontes legítimas. Avance para p=quarantine com pct=10, depois aumente gradualmente. Por fim, va para p=reject; pct=100.
BIMI (Brand Indicators for Message Identification)
BIMI permite que o logo da sua empresa apareca ao lado dos emails autenticados em clientes como Gmail e Yahoo. Requer DMARC com política p=quarantine ou p=reject e um certificado VMC (Verified Mark Certificate). E um benefício adicional para marcas que já tem autenticação bem implementada.
Por Que Configurar SPF, DKIM e DMARC?
- Previne spoofing - Atacantes não conseguem se passar pelo seu domínio
- Protege reputação - Evita que clientes recebam phishing em seu nome
- Melhora entregabilidade - Provedores como Gmail confiam mais em domínios autenticados
- Requisito Gmail/Yahoo (2024+) - Para envio em massa, esses provedores agora exigem SPF + DKIM + DMARC
- Compliance - LGPD, ISO 27001 e PCI DSS valorizam proteção de comunicações
Para entender o contexto completo de segurança de email e ataques relacionados, conheça nosso glossário de acrônimos de TI e SI.
Perguntas Frequentes
SPF (Sender Policy Framework) e um registro DNS TXT que lista quais servidores estão autorizados a enviar email em nome do seu domínio. Quando um servidor receptor recebe um email, consulta o SPF do domínio remetente para verificar se o servidor de origem esta autorizado.
DKIM e uma assinatura criptográfica adicionada ao cabeçalho do email. O servidor receptor valida usando uma chave publica publicada no DNS, garantindo integridade e autenticidade da mensagem.
DMARC e uma política que define o que fazer quando emails falham SPF/DKIM. As políticas são: none (monitora), quarantine (envia para spam) ou reject (rejeita). DMARC também fornece relatórios de autenticação.
Os três juntos previnem spoofing/phishing usando seu domínio, protegem a reputação da marca, melhoram entregabilidade e são requeridos por Gmail e Yahoo desde 2024 para envio em massa.
Sim. Usamos DNS over HTTPS (DoH) do Cloudflare para consultar os registros DNS públicos do domínio diretamente do seu navegador. Nenhum dado e enviado para nossos servidores.
Outras Ferramentas Gratuitas
Calculadora CVSS
Avalie a severidade de vulnerabilidades com a metodologia oficial do FIRST.org. Suporta CVSS 3.1 e 4.0.
Gerador de Senhas
Crie senhas fortes ou frases-senha (passphrases) com criptografia segura. 100% local.
Sua empresa precisa de ajuda com SPF/DKIM/DMARC?
Implementamos autenticação de email completa: configuração, monitoramento de relatórios DMARC e proteção contra phishing.
Solicitar Proposta