Cyber Security Academy · Aula

Registros SPF

Autorize servidores de envio de e-mails.

Aula 2 de 413 etapas

Registros SPF é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

O que o SPF resolve

SPF (Estrutura de Política do Remetente) permite que o proprietário de um domínio publique uma lista de servidores de e-mail autorizados a enviar e-mails em nome do domínio. Os servidores receptores consultam essa lista para detectar remetentes falsificados.

O SPF responde a uma pergunta: O servidor que entregou esta mensagem tem permissão para enviar e-mail por este domínio? Se não tiver, a mensagem é suspeita.

Publicado como um registro TXT do DNS

Uma política SPF é publicada como um registro TXT no DNS do seu domínio. Deve haver exatamente um registro SPF por domínio.

Um exemplo básico:

; DNS TXT record for company.com
company.com.  IN  TXT  "v=spf1 ip4:198.51.100.4 include:_spf.google.com -all"

Como os destinatários verificam o SPF

Quando um servidor receptor recebe uma mensagem, ele realiza a verificação do SPF:

  • Ler o domínio MAIL FROM do envelope (o caminho de retorno)
  • Consultar o registro TXT do SPF desse domínio no DNS
  • Comparar o IP do servidor conectado com a lista autorizada
  • Retornar um resultado: aprovado, falha, falha suave, neutro ou nenhum

Observe que o SPF verifica o remetente do envelope, não o remetente visível do cabeçalho, uma limitação importante abordada mais adiante.

Mecanismos de SPF

Um registro SPF é formado por mecanismos que descrevem os remetentes autorizados:

ip4:198.51.100.4      authorize a single IPv4 address
ip4:198.51.100.0/24   authorize an IPv4 range
ip6:2001:db8::/32     authorize an IPv6 range
a                     authorize the domain's A record IP
mx                    authorize the domain's MX servers
include:_spf.vendor   include another domain's SPF (vendors)
all                   matches everything (use with a qualifier)

Qualificadores e o mecanismo de correspondência geral

Cada mecanismo pode ter um qualificador que define o resultado quando ele corresponde:

+   Pass     (default if omitted)
-   Fail     (hard fail - reject)
~   SoftFail (mark suspicious, usually accept)
?   Neutral  (no policy stated)

Endings:
-all   reject anything not listed   (strict, recommended)
~all   soft-fail unlisted senders   (monitoring / rollout)
+all   allow everyone               (NEVER use - defeats SPF)

O mecanismo de inclusão para fornecedores

A maioria das organizações envia mensagens por meio de serviços de terceiros: Google Workspace, Microsoft 365, plataformas de marketing e sistemas de suporte. O mecanismo de inclusão delega a esses fornecedores o uso dos próprios registros SPF.

Por exemplo, include:_spf.google.com incorpora os intervalos autorizados pelo Google. Isso mantém seu registro fácil de manter: o fornecedor atualiza os intervalos, e você não precisa fazer isso.

Todo serviço de envio legítimo deve ser incluído; caso contrário, suas mensagens falharão na verificação SPF.

O limite de 10 consultas DNS

O SPF impõe um limite rígido: a avaliação de um registro pode acionar no máximo 10 consultas DNS. Mecanismos como include, a e mx consomem consultas, e as inclusões aninhadas aumentam a contagem rapidamente.

Exceder o limite produz um erro permanente, e a verificação SPF falha efetivamente. Medidas para evitar isso:

  • Remover inclusões não utilizadas
  • Usar o achatamento de SPF para substituir inclusões por intervalos de IP brutos
  • Consolidar os serviços de envio

SPF e a interrupção causada pelo encaminhamento

O SPF tem uma fragilidade conhecida: o encaminhamento o invalida. Quando uma mensagem é encaminhada automaticamente, o servidor que faz o encaminhamento se torna o novo IP de conexão, que não está no registro SPF do domínio original.

O resultado é uma falha de SPF para uma mensagem perfeitamente legítima. Essa é uma das principais razões pelas quais o SPF sozinho é insuficiente e por que o DKIM (que sobrevive ao encaminhamento) e o alinhamento do DMARC são necessários em conjunto.

O SPF verifica apenas o envelope

Uma limitação crítica: o SPF valida o domínio do envelope MAIL FROM, não o cabeçalho From visível que o usuário vê.

Um invasor pode passar pela verificação SPF usando o próprio domínio no envelope e, ainda assim, exibir seu domínio no cabeçalho From. O SPF sozinho indicaria "aprovado", embora a mensagem tenha sido falsificada para o leitor.

O DMARC elimina essa brecha ao exigir que o domínio do envelope ou o domínio DKIM esteja alinhado com o From visível.

Implantando SPF com segurança

Implemente o SPF com cuidado para evitar bloquear mensagens legítimas:

  • Faça um inventário de todos os serviços que enviam mensagens usando seu domínio
  • Crie o registro com todas as inclusões necessárias
  • Comece com ~all (falha suave) e monitore a existência de remetentes não identificados
  • Quando tiver segurança, mude para -all (falha rígida)
  • Permaneça abaixo do limite de 10 consultas

Faça um teste com um serviço de verificação de e-mail antes e depois de cada alteração. Um registro SPF incorreto pode enviar silenciosamente suas próprias mensagens para a pasta de spam.

Um registro SPF realista

Veja um registro de uma organização que usa Google Workspace, além de um fornecedor de marketing e outro de suporte:

company.com.  IN  TXT  "v=spf1 \
  include:_spf.google.com \
  include:sendgrid.net \
  include:_spf.supportvendor.com \
  ip4:198.51.100.4 \
  -all"

; Listed senders pass; everything else hard-fails.

Verificação rápida

Teste sua compreensão sobre SPF.

Recapitulação

Você aprendeu como o SPF funciona:

  • O SPF publica um registro DNS TXT que lista os servidores autorizados a enviar mensagens em nome de um domínio
  • Os destinatários verificam o domínio do envelope MAIL FROM em relação ao IP de conexão
  • Ele é formado por mecanismos (ip4, a, mx, inclusão) e qualificadores, terminando em -all ou ~all
  • Tenha cuidado com o limite de 10 consultas, os problemas causados pelo encaminhamento e o fato de que o SPF verifica apenas o envelope, não o From visível
  • Implemente com falha suave, monitore e depois mude para falha rígida

Em seguida, você aprenderá como o DKIM assina mensagens criptograficamente.

Grátis para começar

Aprenda Cyber Security Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
76
Aulas
303

Perguntas Frequentes

A aula “Registros SPF” é grátis?

Sim — o texto completo de “Registros SPF” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Registros SPF”?

Autorize servidores de envio de e-mails. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Registros SPF”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Como funciona a falsificação de e-mails
  2. Registros SPF
  3. Assinatura DKIM
  4. Política e relatórios DMARC
← Voltar para Cyber Security Academy