SPF: o que é e como funciona

📂 Letra S 🗓 3 de outubro de 2026

SPF (Sender Policy Framework) é um registro de DNS do tipo TXT em que o dono do domínio lista quais servidores podem enviar e-mails em nome dele. O servidor que recebe a mensagem consulta essa lista e confere se quem enviou está autorizado (RFC 7208).

Como é um registro SPF?

exemplo.com.br.  3600  IN  TXT  "v=spf1 mx ip4:192.0.2.10 include:spf.provedor-exemplo.com.br ~all"
  • v=spf1 identifica o registro como SPF.
  • mx autoriza os servidores indicados no MX do domínio; ip4: autoriza um endereço IP.
  • include: manda consultar a lista de outro serviço, como uma plataforma de envio.
  • ~all no fim diz o que fazer com quem não está na lista. Os termos são lidos da esquerda para a direita.

Qual a diferença entre ~all e -all?

FinalNomeO que indica
-allFail (falha)Quem não está na lista não está autorizado. O destino pode rejeitar a mensagem.
~allSoftfail (falha branda)Quem não está na lista provavelmente não está autorizado. O destino costuma aceitar e marcar a mensagem, por exemplo como spam.

Nos dois casos, o que acontece de fato depende do servidor de destino. Os provedores divergem: o Google recomenda ~all no Google Workspace, e a Microsoft recomenda -all no Microsoft 365, desde que o domínio também use DKIM e DMARC. Enquanto você não tem certeza de que todos os serviços de envio estão na lista, o ~all reduz o risco de perder mensagens legítimas.

O que é o limite de 10 consultas DNS?

A RFC 7208 (seção 4.6.4) limita a avaliação do SPF a 10 termos que fazem consulta DNS: include, a, mx, ptr, exists e o modificador redirect. Os termos ip4, ip6 e all não contam. Cada include aninhado, dentro da lista do serviço incluído, também conta. Passou de 10, o resultado é permerror (erro permanente) e o SPF não passa.

Para ficar dentro do limite, tire serviços que você não usa mais, troque um include por ip4 só quando o serviço publicar faixas fixas de IP, ou envie por um subdomínio, que tem registro SPF e limite próprios. Também só pode existir um registro SPF por nome: dois registros geram permerror.

O que o SPF não resolve?

O SPF confere o remetente do envelope (o endereço usado no comando MAIL FROM do SMTP), não o “De:” que a pessoa vê. Ele também pode falhar quando uma mensagem é encaminhada. Por isso costuma ser combinado com o DKIM e com o DMARC, que define o que fazer quando a verificação falha.

Como fica na PW Host?

O painel cria o registro SPF do domínio, e o criado hoje termina em ~all. Se você usar outro serviço para enviar e-mails em nome do domínio, acrescente o include dele ao mesmo registro, sem criar um segundo, e confira o limite de 10 consultas. O painel não cria DMARC. Lembre-se de que os Termos não permitem e-mail em massa pela Conta: veja o limite de envio de e-mails.

← Anterior SMTP: o que é e como funciona Próximo → Taxa por venda: o que é e como funciona
← Voltar ao Glossário