Registros SPF
Autorize servidores de envio de e-mails.
Registros SPF é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
O que o SPF resolve
SPF (Estrutura de Política do Remetente) permite que o proprietário de um domínio publique uma lista de servidores de e-mail autorizados a enviar e-mails em nome do domínio. Os servidores receptores consultam essa lista para detectar remetentes falsificados.
O SPF responde a uma pergunta: O servidor que entregou esta mensagem tem permissão para enviar e-mail por este domínio? Se não tiver, a mensagem é suspeita.
Publicado como um registro TXT do DNS
Uma política SPF é publicada como um registro TXT no DNS do seu domínio. Deve haver exatamente um registro SPF por domínio.
Um exemplo básico:
; DNS TXT record for company.com
company.com. IN TXT "v=spf1 ip4:198.51.100.4 include:_spf.google.com -all"Como os destinatários verificam o SPF
Quando um servidor receptor recebe uma mensagem, ele realiza a verificação do SPF:
- Ler o domínio MAIL FROM do envelope (o caminho de retorno)
- Consultar o registro TXT do SPF desse domínio no DNS
- Comparar o IP do servidor conectado com a lista autorizada
- Retornar um resultado: aprovado, falha, falha suave, neutro ou nenhum
Observe que o SPF verifica o remetente do envelope, não o remetente visível do cabeçalho, uma limitação importante abordada mais adiante.
Mecanismos de SPF
Um registro SPF é formado por mecanismos que descrevem os remetentes autorizados:
ip4:198.51.100.4 authorize a single IPv4 address
ip4:198.51.100.0/24 authorize an IPv4 range
ip6:2001:db8::/32 authorize an IPv6 range
a authorize the domain's A record IP
mx authorize the domain's MX servers
include:_spf.vendor include another domain's SPF (vendors)
all matches everything (use with a qualifier)Qualificadores e o mecanismo de correspondência geral
Cada mecanismo pode ter um qualificador que define o resultado quando ele corresponde:
+ Pass (default if omitted)
- Fail (hard fail - reject)
~ SoftFail (mark suspicious, usually accept)
? Neutral (no policy stated)
Endings:
-all reject anything not listed (strict, recommended)
~all soft-fail unlisted senders (monitoring / rollout)
+all allow everyone (NEVER use - defeats SPF)O mecanismo de inclusão para fornecedores
A maioria das organizações envia mensagens por meio de serviços de terceiros: Google Workspace, Microsoft 365, plataformas de marketing e sistemas de suporte. O mecanismo de inclusão delega a esses fornecedores o uso dos próprios registros SPF.
Por exemplo, include:_spf.google.com incorpora os intervalos autorizados pelo Google. Isso mantém seu registro fácil de manter: o fornecedor atualiza os intervalos, e você não precisa fazer isso.
Todo serviço de envio legítimo deve ser incluído; caso contrário, suas mensagens falharão na verificação SPF.
O limite de 10 consultas DNS
O SPF impõe um limite rígido: a avaliação de um registro pode acionar no máximo 10 consultas DNS. Mecanismos como include, a e mx consomem consultas, e as inclusões aninhadas aumentam a contagem rapidamente.
Exceder o limite produz um erro permanente, e a verificação SPF falha efetivamente. Medidas para evitar isso:
- Remover inclusões não utilizadas
- Usar o achatamento de SPF para substituir inclusões por intervalos de IP brutos
- Consolidar os serviços de envio
SPF e a interrupção causada pelo encaminhamento
O SPF tem uma fragilidade conhecida: o encaminhamento o invalida. Quando uma mensagem é encaminhada automaticamente, o servidor que faz o encaminhamento se torna o novo IP de conexão, que não está no registro SPF do domínio original.
O resultado é uma falha de SPF para uma mensagem perfeitamente legítima. Essa é uma das principais razões pelas quais o SPF sozinho é insuficiente e por que o DKIM (que sobrevive ao encaminhamento) e o alinhamento do DMARC são necessários em conjunto.
O SPF verifica apenas o envelope
Uma limitação crítica: o SPF valida o domínio do envelope MAIL FROM, não o cabeçalho From visível que o usuário vê.
Um invasor pode passar pela verificação SPF usando o próprio domínio no envelope e, ainda assim, exibir seu domínio no cabeçalho From. O SPF sozinho indicaria "aprovado", embora a mensagem tenha sido falsificada para o leitor.
O DMARC elimina essa brecha ao exigir que o domínio do envelope ou o domínio DKIM esteja alinhado com o From visível.
Implantando SPF com segurança
Implemente o SPF com cuidado para evitar bloquear mensagens legítimas:
- Faça um inventário de todos os serviços que enviam mensagens usando seu domínio
- Crie o registro com todas as inclusões necessárias
- Comece com
~all(falha suave) e monitore a existência de remetentes não identificados - Quando tiver segurança, mude para
-all(falha rígida) - Permaneça abaixo do limite de 10 consultas
Faça um teste com um serviço de verificação de e-mail antes e depois de cada alteração. Um registro SPF incorreto pode enviar silenciosamente suas próprias mensagens para a pasta de spam.
Um registro SPF realista
Veja um registro de uma organização que usa Google Workspace, além de um fornecedor de marketing e outro de suporte:
company.com. IN TXT "v=spf1 \
include:_spf.google.com \
include:sendgrid.net \
include:_spf.supportvendor.com \
ip4:198.51.100.4 \
-all"
; Listed senders pass; everything else hard-fails.Verificação rápida
Teste sua compreensão sobre SPF.
Recapitulação
Você aprendeu como o SPF funciona:
- O SPF publica um registro DNS TXT que lista os servidores autorizados a enviar mensagens em nome de um domínio
- Os destinatários verificam o domínio do envelope MAIL FROM em relação ao IP de conexão
- Ele é formado por mecanismos (ip4, a, mx, inclusão) e qualificadores, terminando em
-allou~all - Tenha cuidado com o limite de 10 consultas, os problemas causados pelo encaminhamento e o fato de que o SPF verifica apenas o envelope, não o From visível
- Implemente com falha suave, monitore e depois mude para falha rígida
Em seguida, você aprenderá como o DKIM assina mensagens criptograficamente.
Aprenda Cyber Security Academy com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 76
- Aulas
- 303
Perguntas Frequentes
A aula “Registros SPF” é grátis?
Sim — o texto completo de “Registros SPF” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Registros SPF”?
Autorize servidores de envio de e-mails. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Registros SPF”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.