Record SPF
Autorizzare i server di posta in uscita.
Record SPF è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Che cosa risolve SPF
SPF (Sender Policy Framework) consente al proprietario di un dominio di pubblicare un elenco dei server di posta autorizzati a inviare email per conto del dominio. I server riceventi consultano questo elenco per rilevare i mittenti falsificati.
SPF risponde a una domanda: Il server che ha consegnato questo messaggio è autorizzato a inviare email per questo dominio? In caso contrario, il messaggio è sospetto.
Pubblicato come record DNS TXT
Una policy SPF viene pubblicata come record TXT nel DNS del dominio. Deve esistere esattamente un record SPF per dominio.
Un esempio di base:
; DNS TXT record for company.com
company.com. IN TXT "v=spf1 ip4:198.51.100.4 include:_spf.google.com -all"Come i destinatari verificano SPF
Quando un server ricevente riceve un messaggio, esegue la verifica SPF:
- Legge il dominio dell'envelope MAIL FROM (il Return-Path)
- Cerca il record TXT SPF di quel dominio nel DNS
- Confronta l'IP del server che si connette con l'elenco autorizzato
- Restituisce un risultato: pass, fail, softfail, neutral o none
Nota: SPF verifica il mittente dell'envelope, non l'header From visibile: una limitazione importante che verrà illustrata più avanti.
Meccanismi SPF
Un record SPF è composto da meccanismi che descrivono i mittenti autorizzati:
ip4:198.51.100.4 authorize a single IPv4 address
ip4:198.51.100.0/24 authorize an IPv4 range
ip6:2001:db8::/32 authorize an IPv6 range
a authorize the domain's A record IP
mx authorize the domain's MX servers
include:_spf.vendor include another domain's SPF (vendors)
all matches everything (use with a qualifier)Qualificatori e meccanismo all
Ogni meccanismo può avere un qualificatore che stabilisce il risultato quando si verifica una corrispondenza:
+ Pass (default if omitted)
- Fail (hard fail - reject)
~ SoftFail (mark suspicious, usually accept)
? Neutral (no policy stated)
Endings:
-all reject anything not listed (strict, recommended)
~all soft-fail unlisted senders (monitoring / rollout)
+all allow everyone (NEVER use - defeats SPF)Il meccanismo include per i fornitori
La maggior parte delle organizzazioni invia email tramite servizi di terze parti: Google Workspace, Microsoft 365, piattaforme di marketing e sistemi di ticketing. Il meccanismo include delega ai record SPF dei relativi fornitori.
Ad esempio, include:_spf.google.com include gli intervalli autorizzati di Google. In questo modo il record è più facile da gestire: il fornitore aggiorna i propri intervalli e Lei non deve farlo.
È necessario includere ogni servizio di invio legittimo, altrimenti le relative email non supereranno SPF.
Il limite di 10 ricerche DNS
SPF impone un limite rigido: la valutazione di un record può attivare al massimo 10 ricerche DNS. Meccanismi come include, a e mx consumano ciascuno una ricerca e gli include annidati fanno aumentare rapidamente il totale.
Il superamento del limite produce un permerror e il controllo SPF, di fatto, ha esito negativo. Possibili rimedi:
- Rimuovere gli include inutilizzati
- Usare lo SPF flattening per sostituire gli include con intervalli IP espliciti
- Consolidare i servizi di invio
SPF e il problema del forwarding
SPF presenta una debolezza ben nota: il forwarding lo compromette. Quando un messaggio viene inoltrato automaticamente, il server che esegue l'inoltro diventa il nuovo IP di connessione, che non è incluso nel record SPF del dominio originale.
Il risultato è un fallimento SPF per un messaggio perfettamente legittimo. Questo è uno dei motivi principali per cui SPF da solo non è sufficiente e per cui sono necessari anche DKIM (che resiste al forwarding) e l'allineamento DMARC.
SPF verifica solo l'envelope
Una limitazione fondamentale: SPF convalida il dominio envelope MAIL FROM, non la visibile intestazione From che legge l'utente.
Un attaccante può superare SPF per il proprio dominio nell'envelope e continuare a mostrare il Suo dominio nell'intestazione From. SPF da solo indicherebbe "pass", anche se il messaggio è contraffatto agli occhi del destinatario.
DMARC colma questa lacuna richiedendo che il dominio dell'envelope o quello DKIM sia allineato con il From visibile.
Distribuire SPF in modo sicuro
Introduca SPF con attenzione per evitare di bloccare email legittime:
- Inventariare ogni servizio che invia email per conto del Suo dominio
- Creare il record con tutti gli include necessari
- Iniziare con
~all(softfail) e monitorare eventuali mittenti non inclusi - Quando avrà acquisito sufficiente sicurezza, passare a
-all(hardfail) - Rimanere al di sotto del limite di 10 ricerche
Verifichi il funzionamento con uno strumento di test delle email prima e dopo ogni modifica. Un record SPF errato può inviare silenziosamente le Sue email legittime nella cartella spam.
Un record SPF realistico
Ecco un record per un'organizzazione che utilizza Google Workspace, un fornitore di servizi di marketing e uno di supporto:
company.com. IN TXT "v=spf1 \
include:_spf.google.com \
include:sendgrid.net \
include:_spf.supportvendor.com \
ip4:198.51.100.4 \
-all"
; Listed senders pass; everything else hard-fails.Verifica rapida
Verifichi la Sua comprensione di SPF.
Riepilogo
Ha imparato come funziona SPF:
- SPF pubblica un record DNS TXT che elenca i server autorizzati a inviare email per un dominio
- I server riceventi confrontano il dominio envelope MAIL FROM con l'IP di connessione
- È composto da meccanismi (ip4, a, mx, include) e qualificatori e termina con
-allo~all - Faccia attenzione al limite di 10 ricerche, ai problemi causati dal forwarding e al fatto che SPF controlla solo l'envelope, non il From visibile
- Inizi con softfail, monitori il sistema e poi passi a hardfail
Ora imparerà come DKIM firma crittograficamente i messaggi.
Domande Frequenti
La lezione «Record SPF» è gratuita?
Sì — il testo completo di «Record SPF» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Record SPF»?
Autorizzare i server di posta in uscita. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Record SPF»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.