SPF, DKIM e DMARC são três registros DNS que provam que um e-mail saiu de um servidor autorizado pelo dono do domínio. O verificador acima lê os três (além de MX, MTA-STS, TLS-RPT e BIMI), encontra erros como o estouro do limite de 10 consultas do SPF e lista, em ordem de prioridade, o que corrigir e qual registro publicar.
Como usar o verificador
- Digite o domínio (
empresa.com.br) ou um endereço de e-mail completo; só a parte depois do @ é usada. - Se souber o seletor DKIM, informe no campo opcional. Sem ele, testamos automaticamente os nomes mais comuns, como
google,selector1,selector2,k1es1. - Leia o resumo e a lista "O que corrigir primeiro". Cada item traz a explicação, a correção e, quando possível, o registro pronto para copiar. O botão Copiar relatório gera um texto para enviar ao suporte da hospedagem ou à equipe de TI.
As consultas são feitas pelo seu navegador ao DNS público do Google (ou da Cloudflare, se o Google não responder). Apenas nomes de domínio são enviados, e o servidor do Qual Meu IP não recebe nem guarda as consultas.
O que cada registro faz
| Registro | Onde fica | O que prova | Limitação |
|---|---|---|---|
| SPF | Onde ficaTXT na raiz (v=spf1) | O que provaQuais servidores podem enviar e-mail pelo domínio do envelope (Return-Path). | LimitaçãoNão confere o remetente visível e costuma falhar quando a mensagem é encaminhada. |
| DKIM | Onde ficaTXT em seletor._domainkey | O que provaQue a mensagem foi assinada pelo domínio e não foi alterada no caminho. | LimitaçãoSozinho, não diz ao destinatário o que fazer quando a assinatura falha. |
| DMARC | Onde ficaTXT em _dmarc | O que provaQue o domínio do campo De (From) bate com o SPF ou o DKIM aprovado (alinhamento). | LimitaçãoProtege só o domínio exato: domínios parecidos, como empresa-br.com, ficam de fora. |
Os três se completam. O SPF é rápido de configurar, mas quebra em encaminhamentos. O DKIM sobrevive ao encaminhamento, desde que ninguém altere a mensagem. O DMARC exige que pelo menos um deles passe alinhado ao domínio que o destinatário vê e transforma o resultado em uma política. Para entender o papel do DNS nisso tudo, veja como funciona o DNS.
; Domínio que usa o Google Workspace e uma ferramenta de newsletter
exemplo.com.br. TXT "v=spf1 include:_spf.google.com include:_spf.newsletter.example ~all"
google._domainkey.exemplo.com.br. TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqh...(chave gerada no painel)"
_dmarc.exemplo.com.br. TXT "v=DMARC1; p=quarantine; rua=mailto:[email protected]"Como interpretar o resultado
O topo mostra um veredito e o estado de cada registro. Os problemas aparecem por gravidade: crítico quando a verificação falha para todas as mensagens (o chamado permerror), alto quando há uma brecha importante, como a falta de DMARC, médio para configurações fracas e baixo para ajustes recomendados.
SPF e o limite de 10 consultas
A RFC 7208 limita a 10 os termos que geram consultas DNS: include, a, mx, ptr, exists e redirect. A conta inclui tudo o que está dentro dos includes, e é aí que mora o problema: um único include de plataforma de marketing pode valer três ou quatro consultas. A ferramenta mostra o total, a árvore de includes e quanto cada um consome. Também conferimos se há mais de um registro SPF (o que invalida todos), mecanismos com erro de digitação, o uso de ptr e o final do registro: -all reprova servidores fora da lista, ~all os marca como suspeitos, ?all não opina e +all aprova qualquer um.
DMARC: none, quarantine e reject
A tag p define a política. Com none, nada muda na entrega e você só recebe relatórios; com quarantine, as mensagens que falham vão para o spam; com reject, são recusadas. O caminho seguro é começar em none com rua apontando para uma caixa que você lê, conferir nos relatórios que todos os serviços legítimos passam e só então endurecer a política. Se você digitar um subdomínio sem DMARC próprio, a ferramenta procura o registro nos domínios acima dele, como fazem os provedores. A RFC 9989, que atualizou o DMARC em 2026, removeu a tag pct e criou t=y para o modo de teste; a ferramenta avisa quando encontra uma ou outra.
DKIM: seletores e tamanho da chave
Não existe forma de listar todos os seletores DKIM de um domínio pelo DNS, por isso "não encontrado" não prova que o domínio não usa DKIM: pode ser só um seletor com outro nome. Quando a chave aparece, a ferramenta mostra o tipo e o tamanho. A RFC 8301 proíbe aceitar chaves RSA menores que 1024 bits e recomenda pelo menos 2048. No Microsoft 365, um dos dois seletores (selector1 e selector2) pode apontar para um nome inexistente enquanto o outro está em uso; isso não é um problema, desde que um deles tenha a chave.
Valores dos provedores mais usados no Brasil
| Provedor de e-mail | Include do SPF | Seletor DKIM |
|---|---|---|
| Google Workspace | Include do SPFinclude:_spf.google.com | Seletor DKIMgoogle (padrão; pode ser alterado no Admin Console) |
| Microsoft 365 | Include do SPFinclude:spf.protection.outlook.com | Seletor DKIMselector1 e selector2, publicados como CNAME |
| Hostinger | Include do SPFinclude:_spf.mail.hostinger.com | Seletor DKIMInformado no painel da Hostinger |
| Locaweb | Include do SPFinclude:_spf.locaweb.com.br | Seletor DKIMInformado no painel da Locaweb |
Esses são os valores documentados por cada empresa na data da revisão desta página; confirme na central de ajuda do seu provedor antes de publicar. Se você usa mais de um serviço, todos os includes vão no mesmo registro, por exemplo v=spf1 include:_spf.google.com include:_spf.locaweb.com.br ~all. Os registros são criados onde fica a zona DNS do domínio: no painel do Registro.br, quando o domínio .br usa o DNS gratuito do Registro.br, ou no painel da hospedagem, quando os nameservers são dela.
Regras do Gmail, Yahoo e Outlook para quem envia em massa
Desde fevereiro de 2024, Gmail e Yahoo exigem de todos os remetentes pelo menos SPF ou DKIM, DNS reverso válido no IP de envio e taxa de spam abaixo de 0,3%. Quem envia em massa (no Gmail, a partir de cerca de 5.000 mensagens por dia para contas pessoais) precisa de SPF e DKIM, de um DMARC publicado (p=none já atende), de alinhamento com o domínio do campo De e de descadastro com um clique nas mensagens de marketing. O Google classifica um domínio como remetente em massa de forma permanente e, desde novembro de 2025, intensificou a rejeição de mensagens fora das regras. O Outlook.com aplica exigências parecidas desde 5 de maio de 2025 para domínios que enviam mais de 5.000 mensagens por dia, e mensagens fora da regra podem ser rejeitadas com o erro 550 5.7.515.
Problemas comuns e como resolver
- 1
Dois registros SPF no domínio
Acontece quando a hospedagem do site e o provedor de e-mail pedem, cada um, "crie um TXT v=spf1". Junte os mecanismos em um único registro e apague o outro: com dois, o SPF falha sempre. - 2
E-mails do formulário do site caem no spam
O servidor do site (WordPress, loja virtual) envia com o seu domínio, mas não está no SPF nem assina com DKIM. Configure o site para enviar pelo SMTP autenticado do seu provedor de e-mail, que já está autorizado. - 3
Newsletter falha no DMARC
Plataformas de envio usam o próprio domínio no envelope. Para passar no DMARC, configure no painel delas o domínio personalizado de envio e a chave DKIM com o seu domínio. - 4
Mensagens encaminhadas são rejeitadas
O encaminhamento quebra o SPF, porque o servidor que reenvia não está na sua lista. Com DKIM ativo, a assinatura continua válida e o DMARC passa. Alguns provedores também usam ARC (RFC 8617) para preservar o resultado original. - 5
Servidor de e-mail próprio em conexão residencial
As operadoras brasileiras bloqueiam a saída pela porta 25 (a Gerência de Porta 25, iniciativa do CGI.br), e IPs residenciais costumam estar em listas como a PBL da Spamhaus. Use um serviço de envio ou um servidor com IP comercial e DNS reverso, e confira a reputação na verificação de IP em blacklist.
Depois de editar qualquer registro, use a verificação de propagação de DNS com o tipo TXT para ver quando a mudança chegou aos principais resolvedores, e o DNS Lookup para conferir os demais registros da zona. Para validar endereços de uma lista antes de enviar, use o validador de e-mail. O guia sobre SPF, DKIM e DMARC explica a configuração passo a passo.