SPF, DKIM e DMARC: Como Proteger Seu Domínio de Phishing

SPF, DKIM e DMARC impedem que criminosos usem seu domínio para phishing. Entenda o que é cada um, como configurar e por que é urgente para qualquer empresa.

Se você tem um domínio de e-mail corporativo e nunca configurou SPF, DKIM e DMARC, qualquer pessoa no mundo pode enviar um e-mail que parece vir de você. Isso se chama spoofing de domínio — e é um dos vetores mais usados em ataques de phishing direcionados.


O Que É SPF?


O SPF (Sender Policy Framework) é um registro TXT no seu DNS que lista quais servidores estão autorizados a enviar e-mails pelo seu domínio.


Exemplo de registro SPF para quem usa Google Workspace:


v=spf1 include:_spf.google.com ~all


O ~all significa "softfail" — e-mails de fontes não listadas passam mas são marcados como suspeitos. Use -all para "hardfail" (rejeição total) quando tiver certeza que listou todos os servidores legítimos.


O Que É DKIM?


O DKIM (DomainKeys Identified Mail) adiciona uma assinatura criptográfica a cada e-mail enviado. O servidor de destino verifica se a assinatura é válida — o que garante que o e-mail não foi alterado em trânsito.


DKIM exige dois elementos: uma chave privada no servidor de envio (seu ESP configura isso) e uma chave pública no seu DNS como registro TXT.


O Que É DMARC?


O DMARC (Domain-based Message Authentication, Reporting & Conformance) é a política que une SPF e DKIM. Ele diz ao servidor de destino o que fazer quando um e-mail falha nas verificações:


  • p=none — não faça nada, só reporte (fase de monitoramento)

  • p=quarantine — envie para spam

  • p=reject — rejeite completamente


Exemplo de registro DMARC básico:


v=DMARC1; p=quarantine; rua=mailto:dmarc@seudominio.com.br


Como Configurar na Prática


Passo 1 — SPF: identifique todos os serviços que enviam e-mail pelo seu domínio (ESP, CRM, ferramentas de automação). Crie um registro TXT em @ incluindo todos.


Passo 2 — DKIM: ative DKIM no seu ESP (Google Workspace, Microsoft 365, Mailchimp). Cada um gera uma chave pública para você publicar no DNS.


Passo 3 — DMARC: comece com p=none para monitorar por 2-4 semanas. Analise os relatórios, corrija fontes legítimas que apareçam com falha, depois avance para quarantine e por fim reject.


Por Que Isso É Urgente?


O Google e a Microsoft passaram a rejeitar e-mails de domínios sem SPF e DMARC configurados — o que significa que sem essa configuração seus e-mails legítimos também podem cair no spam dos destinatários.


Além disso, um atacante pode usar seu domínio para phishing contra seus próprios clientes — um dano de reputação difícil de reverter.


Verifique agora se seu domínio tem SPF, DKIM e DMARC configurados: use o diagnóstico gratuito da LDL →