O que SPF, DKIM e DMARC provam, cada um?
O SPF (Sender Policy Framework) é um registro DNS que lista os servidores autorizados a enviar e-mails em nome do seu domínio; os destinatários comparam com essa lista o servidor que se conecta. O DKIM (DomainKeys Identified Mail) acrescenta uma assinatura criptográfica a cada mensagem, validada com uma chave pública no seu DNS — a prova de que o conteúdo não foi alterado no caminho. O DMARC (definido na RFC 7489) fica por cima: diz aos destinatários o que fazer quando nenhuma das verificações passa para o domínio From visível — monitorar, colocar em quarentena ou rejeitar — e envia a você relatórios sobre quem está enviando em seu nome.
Como funciona o alinhamento DMARC?
Uma mensagem pode passar no SPF e no DKIM e ainda assim falhar no DMARC. O alinhamento é a peça que falta: o domínio no cabeçalho From visível precisa corresponder ao domínio que passou no SPF (o Return-Path) ou ao domínio de assinatura do DKIM (a tag d=). No modo relaxado, um subdomínio conta como correspondência; no modo estrito, os domínios precisam ser idênticos. É o alinhamento que de fato impede o spoofing — sem ele, um spammer poderia passar no SPF com o próprio domínio enquanto exibe o seu.
O que o Gmail e o Yahoo exigem de quem envia em volume?
Desde fevereiro de 2024, as diretrizes para remetentes de e-mail do Google exigem que todo remetente publique SPF ou DKIM, e que quem envia 5.000 mensagens ou mais por dia para contas do Gmail tenha os três: SPF, DKIM e uma política DMARC (p=none basta para começar), com um domínio From alinhado. O Yahoo aplica regras equivalentes. Sem isso, os e-mails são rejeitados ou limitados, seja qual for o conteúdo. Para uma equipe pequena, isso leva uma tarde de registros DNS — faça isso antes de precisar do volume.
A autenticação garante a chegada à caixa de entrada?
Não. A autenticação prova quem enviou a mensagem, não se alguém a quer — spammers também publicam registros SPF perfeitos. A chegada à caixa de entrada depende ainda da reputação do remetente, do engajamento, da higiene da lista e de como você trata os bounces e a sua lista de supressão. Trate SPF, DKIM e DMARC como o ingresso e depois cuide do resto — nosso guia de entregabilidade de e-mail para startups cobre aquecimento, reputação e monitoramento.