Pular para o conteúdo

Blog · Segurança

SPF, DKIM e DMARC: como impedir que usem o e-mail da sua empresa em golpes

15 de setembro de 2026 · atualizado em 6 de outubro de 2026 · 4 min de leitura · Equipe livepentest

Por que alguém consegue usar o e-mail da sua empresa em golpes?

O protocolo original de e-mail (SMTP) não verifica se quem envia uma mensagem tem mesmo o direito de usar o endereço que aparece no campo “De”. Qualquer servidor pode afirmar que a mensagem vem de financeiro@suaempresa.com.br. É assim que nascem golpes de falsa cobrança, de troca de dados bancários e de fraude contra o presidente (ou “CEO fraud”).

SPF, DKIM e DMARC foram criados para resolver essa lacuna. Eles não eliminam todo golpe por e-mail, mas fecham o caminho mais simples: a falsificação direta do seu domínio.

O que é SPF?

SPF (Sender Policy Framework, RFC 7208) é um registro DNS que lista quais servidores têm autorização para enviar e-mails em nome do domínio. Quando o destinatário recebe uma mensagem, o provedor consulta esse registro e confere se o servidor de origem consta na lista.

Um exemplo curto de registro TXT: v=spf1 include:_spf.exemplo.com -all. O trecho -all indica que qualquer servidor fora da lista deve ser tratado como não autorizado.

Limitações do SPF:

  • Valida o servidor de envio, não o conteúdo da mensagem.
  • Pode falhar quando a mensagem é encaminhada por outro servidor.
  • Tem um limite de consultas DNS por verificação, que costuma ser estourado em empresas com muitas ferramentas de envio.

O que é DKIM?

DKIM (DomainKeys Identified Mail, RFC 6376) adiciona uma assinatura digital ao cabeçalho de cada e-mail enviado. O servidor de envio assina a mensagem com uma chave privada, e a chave pública correspondente fica publicada no DNS do domínio. O destinatário verifica a assinatura e confirma duas coisas: que o e-mail foi autorizado pelo domínio e que partes importantes dele não foram alteradas no caminho.

Na prática, cada serviço que envia e-mail pela empresa (plataforma de marketing, sistema de cobrança, atendimento) precisa ter o seu DKIM configurado.

O que é DMARC?

DMARC (Domain-based Message Authentication, Reporting and Conformance, RFC 7489) é a camada que amarra SPF e DKIM. Ele define duas coisas:

  1. O que fazer com mensagens que falham na verificação, por meio da política publicada.
  2. Para onde enviar relatórios sobre quem está usando o seu domínio.

Para passar no DMARC, a mensagem precisa passar em SPF ou DKIM e o domínio validado deve estar alinhado com o domínio que aparece no campo “De”. Esse alinhamento é o que impede um golpista de passar no SPF com um domínio dele e exibir o seu.

As políticas possíveis são:

  • p=none: apenas monitora e não bloqueia nada.
  • p=quarantine: pede que mensagens suspeitas sejam tratadas como spam.
  • p=reject: pede que mensagens que falhem sejam rejeitadas.

Um registro inicial seguro é v=DMARC1; p=none; rua=mailto:dmarc@suaempresa.com.br, publicado em _dmarc.suaempresa.com.br.

Como implantar SPF, DKIM e DMARC com segurança?

O erro mais comum é ativar p=reject de uma vez e bloquear e-mails legítimos, como boletos e notas fiscais. O caminho seguro é gradual.

1. Faça o inventário de remetentes

Liste todos os sistemas que enviam e-mail com o seu domínio: servidor de e-mail corporativo, plataforma de marketing, ERP, CRM, atendimento e fornecedores terceirizados.

2. Configure SPF e DKIM em cada um

Cada remetente legítimo deve ser incluído no SPF e ter DKIM próprio ativo.

3. Publique DMARC em modo de monitoramento

Comece com p=none e um endereço para receber relatórios agregados. Eles mostram quais servidores enviam e-mail em seu nome, inclusive os que você desconhecia.

4. Corrija e endureça aos poucos

Resolva as falhas dos remetentes legítimos, passe para p=quarantine e, com os relatórios limpos, para p=reject.

5. Revise periodicamente

Novas ferramentas e fornecedores aparecem. Sem revisão, um remetente novo sem configuração passa a ter e-mails rejeitados.

O que SPF, DKIM e DMARC não resolvem?

Eles protegem o seu domínio exato contra falsificação. Não impedem:

  • Domínios parecidos, como suaempresa-boletos.com, que o golpista registra e autentica normalmente. Para isso, veja Domínios parecidos (typosquatting): como detectar e derrubar.
  • Contas legítimas comprometidas, em que o e-mail sai do servidor correto.
  • Engenharia social bem escrita, que depende de conscientização e não de configuração técnica.

Como verificar a situação do seu domínio?

Consultar os registros TXT do domínio e de _dmarc já mostra se existe SPF, se há política DMARC e qual é o seu nível. Essa verificação usa apenas consulta DNS pública, ou seja, é um dado que qualquer pessoa, inclusive um golpista, consegue ver. É um dos itens avaliados em um levantamento de fontes públicas, como explicado em O que é OSINT e como ele mostra o que está exposto da sua empresa.

Na livepentest, que atua como operação e não como software de autoatendimento, essa checagem faz parte do Raio-X de Exposição, e analistas certificados revisam cada alerta antes de recomendar mudanças. O processo está descrito na metodologia.

Faça o briefing grátis da sua empresa

Em resumo

  • SPF lista os servidores autorizados, DKIM assina as mensagens e DMARC define a política e envia relatórios.
  • Os três funcionam melhor em conjunto, com alinhamento de domínio.
  • Implante em etapas: inventário, SPF e DKIM, DMARC em p=none, depois quarantine e reject.
  • Eles protegem o domínio exato, mas não impedem domínios parecidos nem contas comprometidas.
  • Revise a configuração sempre que a empresa adotar uma nova ferramenta de envio.

Perguntas frequentes

Só configurar SPF já protege meu domínio?
Não. O SPF valida apenas o servidor de envio e se quebra em alguns encaminhamentos de e-mail. Sem DKIM e sem uma política DMARC, o domínio continua vulnerável a falsificação. Os três funcionam melhor combinados.
O que significa a política p=reject do DMARC?
Significa que o domínio instrui os provedores a rejeitar mensagens que falhem na verificação DMARC. É o nível mais protetivo, mas só deve ser ativado depois de um período de monitoramento, para não bloquear e-mails legítimos.
DMARC impede phishing com domínio parecido?
Não. O DMARC protege o seu domínio exato contra falsificação. Golpes com domínios semelhantes, como trocar uma letra, usam outro domínio e precisam ser tratados com detecção e derrubada de typosquatting.
Quanto tempo leva para implantar DMARC corretamente?
Depende de quantos sistemas enviam e-mail em nome da empresa. O caminho seguro é publicar a política em modo de monitoramento, analisar os relatórios, corrigir os remetentes legítimos e só então endurecer a política, o que costuma levar semanas.

Tags: spf · dkim · dmarc · e-mail · phishing · falsificação de domínio. Publicado pela equipe da livepentest, operação de segurança e reputação digital em Belo Horizonte – MG.

Briefing grátis

Veja o que está exposto da sua empresa, de graça

Converse com a nossa IA, receba um briefing com evidências públicas e baixe o relatório em PDF. O time só entra em contato se você autorizar.

Começar o briefing