Verifique um registro SPF, ou monte um

O SPF falha em silêncio. Funciona por um ano, alguém acrescenta mais um serviço, o registro passa do limite de dez consultas de DNS, e a partir desse momento todo receptor o trata como quebrado — sem erro em lugar nenhum. Aqui você vê a contagem.

Carregando a ferramenta…

Como funciona

  1. Digite o seu domínio. Acrescente um IP se quiser saber se aquele servidor específico pode enviar.
  2. Leia o resultado, a contagem de consultas e os achados; abra a árvore para ver o que cada registro incluído realmente contém.
  3. Use o gerador abaixo para montar um registro correto a partir dos serviços que você de fato usa.

Por que nada é enviado

Tudo o que esta página faz é executado por código que roda dentro da aba do seu navegador, com o mesmo motor que desenha as páginas web. O arquivo é lido do disco para a memória da aba, transformado ali e escrito de volta como um download. Ele nunca é enviado a lugar nenhum — nem para nós, nem para terceiros.

Comprove você mesmo

  1. Abra as ferramentas de desenvolvedor do navegador (F12) e escolha a aba Rede.
  2. Carregue o seu arquivo e rode a ferramenta.
  3. As únicas requisições que você vai ver baixam o código da própria ferramenta — e, em algumas ferramentas pesadas, o motor de código aberto delas a partir de um CDN público — mais um pequeno aviso de visita para loreatec.jp (endereço e título da página, nada mais). Nenhuma delas leva o seu arquivo.

Comprove você mesmo →

Perguntas frequentes

Qual é exatamente o limite de dez consultas?

Cada include, a, mx, ptr, exists e redirect custa uma consulta de DNS, e as que estão dentro dos registros que você inclui contam também. O padrão (RFC 7208) limita o total a dez. Um receptor que chega ao limite para e devolve um erro, que a maioria trata como se você não tivesse SPF nenhum. Provedores cujo único include esconde mais três ou quatro consultas são a causa de sempre. A correção: tire os serviços que você não usa mais, ou troque includes por endereços IP puros — com cuidado, já que essas listas ficam desatualizadas.

Por que +all é tão ruim?

Porque autoriza todo servidor da internet a enviar como o seu domínio. É pior do que não publicar nada: sem registro, o receptor recorre a outros sinais; com +all, você garantiu explicitamente pelo spammer. Costuma aparecer quando alguém copia um exemplo e troca o caractere errado.

O registro deve terminar em -all ou ~all?

-all quer dizer “rejeite qualquer outra coisa”, ~all quer dizer “trate qualquer outra coisa com desconfiança”. Comece em ~all enquanto ainda está descobrindo o que envia por você, e depois passe para -all. A diferença só importa depois que o DMARC está no lugar — DMARC é a regra que diz ao receptor o que fazer quando a verificação falha, e uma política DMARC de reject com SPF ~all ainda rejeita. Não fique em ~all para sempre por cautela; é uma parada, não um destino.

Posso ter dois registros SPF?

Não. Dois registros v=spf1 no mesmo nome são um erro permanente, e os receptores param de avaliar. Acontece quando um serviço pede que você “acrescente este registro” e você acrescenta um segundo TXT em vez de juntar as entradas dele ao que você já tem.

O que isto manda, e para quem?

Os nomes de domínio consultados vão para o serviço público de DNS que você escolheu, a partir do seu navegador. O servidor deste site não entra na história e não guarda registro de nada.