Ferramenta gratuita · Email

O email da sua empresa pode ser imitado?

Escreva o domínio do email da sua empresa (por exemplo, empresa.pt) e verificamos os três registos que impedem outras pessoas de enviar emails em seu nome: SPF, DKIM e DMARC.

Só o nome do domínio é consultado, no DNS público da Cloudflare. Nada é enviado para a Fuse.
Opções: seletor DKIM
Se souber o seletor usado pelo seu fornecedor, escreva-o aqui. Senão, testamos os mais comuns.

Porque é que isto importa

O email foi criado sem forma de provar quem envia. Sem proteção, qualquer pessoa consegue enviar uma mensagem com o remetente faturacao@suaempresa.pt. É assim que começa a maioria das fraudes do IBAN e dos ataques de phishing contra clientes e fornecedores. Três registos no DNS do seu domínio resolvem grande parte do problema:

  • SPF diz quais os servidores autorizados a enviar email pelo seu domínio.
  • DKIM põe uma assinatura digital em cada email, que o destinatário confirma com uma chave publicada no seu DNS.
  • DMARC diz aos outros servidores o que fazer quando um email falha o SPF e o DKIM: entregar na mesma (p=none), pôr no spam (p=quarantine) ou rejeitar (p=reject).

Como ler o resultado

O ideal é ter os três: SPF terminado em -all ou ~all, DKIM ativo e DMARC com p=quarantine ou p=reject. Um DMARC com p=none é um bom primeiro passo, porque permite receber relatórios sem bloquear nada, mas não impede ninguém de usar o seu domínio.

Além da segurança, estes registos melhoram a entrega: desde 2024, a Google e a Yahoo exigem SPF, DKIM e DMARC a quem envia grandes volumes de email, e os emails sem eles vão mais vezes parar ao spam.

Como corrigir

  1. Liste todos os serviços que enviam email pelo seu domínio: o fornecedor de email, a faturação, o CRM, a newsletter.
  2. Crie ou corrija o registo SPF para incluir apenas esses serviços.
  3. Ative o DKIM no painel de cada serviço e publique as chaves no DNS.
  4. Publique um DMARC com p=none e um endereço para relatórios (rua=), analise os relatórios durante algumas semanas e suba para p=quarantine e depois p=reject.

Perguntas frequentes

Esta verificação é segura?

Sim. Só consultamos registos públicos do DNS, que qualquer servidor de email consulta sempre que recebe uma mensagem sua. A consulta é feita a partir do seu navegador, através do DNS público da Cloudflare, e nada é enviado para a Fuse.

Porque é que o DKIM aparece como não encontrado se eu o tenho ativo?

O DKIM está publicado num endereço que depende de um seletor escolhido pelo fornecedor de email, e não existe forma de listar todos. Testamos os seletores mais comuns. Se souber o seu, escreva-o nas opções.

O SPF deve terminar em -all ou ~all?

Ambos são aceitáveis com DMARC ativo. O -all pede para rejeitar emails de servidores não autorizados e o ~all marca-os como suspeitos. O que não deve usar é +all, que autoriza qualquer servidor do mundo.

Posso ativar já o DMARC com p=reject?

Não é recomendado sem antes analisar os relatórios. Se algum serviço legítimo, como a faturação ou a newsletter, não estiver bem configurado, os seus emails passam a ser rejeitados.