Porque é que isto importa
O email foi criado sem forma de provar quem envia. Sem proteção, qualquer pessoa consegue enviar uma mensagem com o remetente faturacao@suaempresa.pt. É assim que começa a maioria das fraudes do IBAN e dos ataques de phishing contra clientes e fornecedores. Três registos no DNS do seu domínio resolvem grande parte do problema:
- SPF diz quais os servidores autorizados a enviar email pelo seu domínio.
- DKIM põe uma assinatura digital em cada email, que o destinatário confirma com uma chave publicada no seu DNS.
- DMARC diz aos outros servidores o que fazer quando um email falha o SPF e o DKIM: entregar na mesma (
p=none), pôr no spam (p=quarantine) ou rejeitar (p=reject).
Como ler o resultado
O ideal é ter os três: SPF terminado em -all ou ~all, DKIM ativo e DMARC com p=quarantine ou p=reject. Um DMARC com p=none é um bom primeiro passo, porque permite receber relatórios sem bloquear nada, mas não impede ninguém de usar o seu domínio.
Além da segurança, estes registos melhoram a entrega: desde 2024, a Google e a Yahoo exigem SPF, DKIM e DMARC a quem envia grandes volumes de email, e os emails sem eles vão mais vezes parar ao spam.
Como corrigir
- Liste todos os serviços que enviam email pelo seu domínio: o fornecedor de email, a faturação, o CRM, a newsletter.
- Crie ou corrija o registo SPF para incluir apenas esses serviços.
- Ative o DKIM no painel de cada serviço e publique as chaves no DNS.
- Publique um DMARC com
p=nonee um endereço para relatórios (rua=), analise os relatórios durante algumas semanas e suba parap=quarantinee depoisp=reject.
Perguntas frequentes
Esta verificação é segura?
Sim. Só consultamos registos públicos do DNS, que qualquer servidor de email consulta sempre que recebe uma mensagem sua. A consulta é feita a partir do seu navegador, através do DNS público da Cloudflare, e nada é enviado para a Fuse.
Porque é que o DKIM aparece como não encontrado se eu o tenho ativo?
O DKIM está publicado num endereço que depende de um seletor escolhido pelo fornecedor de email, e não existe forma de listar todos. Testamos os seletores mais comuns. Se souber o seu, escreva-o nas opções.
O SPF deve terminar em -all ou ~all?
Ambos são aceitáveis com DMARC ativo. O -all pede para rejeitar emails de servidores não autorizados e o ~all marca-os como suspeitos. O que não deve usar é +all, que autoriza qualquer servidor do mundo.
Posso ativar já o DMARC com p=reject?
Não é recomendado sem antes analisar os relatórios. Se algum serviço legítimo, como a faturação ou a newsletter, não estiver bem configurado, os seus emails passam a ser rejeitados.