Se você tem um domínio de e-mail corporativo e nunca configurou SPF, DKIM e DMARC, qualquer pessoa no mundo pode enviar um e-mail que parece vir de você. Isso se chama spoofing de domínio — e é um dos vetores mais usados em ataques de phishing direcionados.
O Que É SPF?
O SPF (Sender Policy Framework) é um registro TXT no seu DNS que lista quais servidores estão autorizados a enviar e-mails pelo seu domínio.
Exemplo de registro SPF para quem usa Google Workspace:
v=spf1 include:_spf.google.com ~allO ~all significa "softfail" — e-mails de fontes não listadas passam mas são marcados como suspeitos. Use -all para "hardfail" (rejeição total) quando tiver certeza que listou todos os servidores legítimos.
O Que É DKIM?
O DKIM (DomainKeys Identified Mail) adiciona uma assinatura criptográfica a cada e-mail enviado. O servidor de destino verifica se a assinatura é válida — o que garante que o e-mail não foi alterado em trânsito.
DKIM exige dois elementos: uma chave privada no servidor de envio (seu ESP configura isso) e uma chave pública no seu DNS como registro TXT.
O Que É DMARC?
O DMARC (Domain-based Message Authentication, Reporting & Conformance) é a política que une SPF e DKIM. Ele diz ao servidor de destino o que fazer quando um e-mail falha nas verificações:
p=none— não faça nada, só reporte (fase de monitoramento)p=quarantine— envie para spamp=reject— rejeite completamente
Exemplo de registro DMARC básico:
v=DMARC1; p=quarantine; rua=mailto:dmarc@seudominio.com.brComo Configurar na Prática
Passo 1 — SPF: identifique todos os serviços que enviam e-mail pelo seu domínio (ESP, CRM, ferramentas de automação). Crie um registro TXT em @ incluindo todos.
Passo 2 — DKIM: ative DKIM no seu ESP (Google Workspace, Microsoft 365, Mailchimp). Cada um gera uma chave pública para você publicar no DNS.
Passo 3 — DMARC: comece com p=none para monitorar por 2-4 semanas. Analise os relatórios, corrija fontes legítimas que apareçam com falha, depois avance para quarantine e por fim reject.
Por Que Isso É Urgente?
O Google e a Microsoft passaram a rejeitar e-mails de domínios sem SPF e DMARC configurados — o que significa que sem essa configuração seus e-mails legítimos também podem cair no spam dos destinatários.
Além disso, um atacante pode usar seu domínio para phishing contra seus próprios clientes — um dano de reputação difícil de reverter.
Verifique agora se seu domínio tem SPF, DKIM e DMARC configurados: use o diagnóstico gratuito da LDL →