Verifique um registro DMARC, ou monte um
Um registro DMARC é uma linha só com até onze ajustes, e dois deles decidem se ele faz alguma coisa. Aqui eles são lidos em palavras simples, e depois se confere a única coisa que impede em silêncio os seus relatórios de chegar.
- Roda no seu navegador, não no nosso servidor
- Sem registro
- Sem marca d’água
Carregando a ferramenta…
Como funciona
- Digite o seu domínio e aperte “Check” (verificar).
- Leia os ajustes e os achados: p= (a política) é o que os receptores aplicam, e pct= limita a que parte do seu correio ela vale.
- Se os seus relatórios vão para um endereço em outra empresa, veja o bloco de permissão — sem esse registro, nenhum relatório vai chegar.
Por que nada é enviado
Tudo o que esta página faz é executado por código que roda dentro da aba do seu navegador, com o mesmo motor que desenha as páginas web. O arquivo é lido do disco para a memória da aba, transformado ali e escrito de volta como um download. Ele nunca é enviado a lugar nenhum — nem para nós, nem para terceiros.
Comprove você mesmo
- Abra as ferramentas de desenvolvedor do navegador (F12) e escolha a aba Rede.
- Carregue o seu arquivo e rode a ferramenta.
- As únicas requisições que você vai ver baixam o código da própria ferramenta — e, em algumas ferramentas pesadas, o motor de código aberto delas a partir de um CDN público — mais um pequeno aviso de visita para loreatec.jp (endereço e título da página, nada mais). Nenhuma delas leva o seu arquivo.
Perguntas frequentes
Configurei o DMARC e nunca chegou relatório nenhum. Por quê?
Se o endereço dos relatórios (rua) está num domínio diferente do seu — um provedor de análise, a sua agência, uma caixa pessoal —, esse domínio tem que publicar um registro dizendo que aceita relatórios por você: seudominio._report._dmarc.dominiodeles com o valor v=DMARC1. Os receptores conferem isso antes de mandar, e não mandam nada, em silêncio, quando falta. Esta página confere isso para você. A outra causa comum é simplesmente faltar o “mailto:” na frente do endereço.
O que adkim e aspf mudam de verdade?
Eles definem o quanto o domínio que passou no SPF ou no DKIM tem que combinar com o endereço From que as pessoas veem. Relaxed (o padrão) aceita qualquer subdomínio da mesma organização — mail.example.com vale para example.com. Strict exige combinação exata. Relaxed serve para quase todo mundo; strict é para organizações que controlam cada subdomínio e querem impedir que um subdomínio comprometido seja usado.
p=none é inútil?
É o primeiro passo necessário e um péssimo último passo. Com p=none nada muda para o seu correio, mas você recebe os relatórios — exatamente o que você precisa nas poucas semanas que leva para achar todo remetente legítimo. Deixado em none por anos, não protege nada: qualquer um continua podendo enviar como o seu domínio, e agora você tem um registro dizendo que sabe disso.
Para que serve sp=?
Para uma política separada para os subdomínios. Sem ele, os subdomínios herdam o p=. Importa porque os atacantes usam subdomínios que nunca foram configurados para enviar nada — fatura.seudominio.com —, onde não há nada a quebrar ao definir sp=reject, mesmo com o domínio principal ainda em none.
E o pct?
Ele aplica a política só a uma porcentagem do correio que falha, então dá para passar para quarantine em 10 % e observar. É uma rampa, não um destino: em pct=50 com p=reject, metade das falsificações continua passando.