← Todos os artigos

SPF, DKIM e DMARC: autenticação de e-mail contra o phishing

GottaPhish Team · April 29, 2026

O e-mail nunca foi concebido a pensar em autenticação: tanto o MAIL FROM como o cabeçalho From: podem conter qualquer coisa. SPF, DKIM e DMARC são as três normas em camadas que permitem a um servidor recetor decidir se uma mensagem veio realmente do seu domínio — e são o controlo técnico mais eficaz contra a falsificação de domínio no phishing.

As três camadas

As normas resolvem problemas diferentes e destinam-se a ser aplicadas em conjunto.

SPF

O SPF é um único registo TXT no DNS com os remetentes autorizados. O recetor confronta o IP que liga com o registo SPF do domínio do Return-Path (o envelope).

example.com.  IN  TXT  "v=spf1 include:_spf.google.com ip4:198.51.100.10 -all"

A fraqueza do SPF: valida o remetente do envelope, não o cabeçalho From: que o utilizador vê. Sozinho não impede a falsificação do nome apresentado.

DKIM

O DKIM acrescenta uma assinatura que cobre cabeçalhos selecionados e o corpo, com uma chave privada do remetente. A chave pública fica no DNS sob um seletor.

selector1._domainkey.example.com.  IN  TXT
  "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ..."

Uma mensagem assinada leva um cabeçalho como:

DKIM-Signature: v=1; a=rsa-sha256; d=example.com; s=selector1;
  h=from:to:subject:date; bh=...; b=...

Como a assinatura sobrevive ao reencaminhamento, o DKIM é mais robusto do que o SPF. Use chaves de 2048 bits e rode os seletores periodicamente.

DMARC e alinhamento

É no DMARC que vive a política. Exige que o SPF ou o DKIM não só passem, mas estejam também alinhados com o domínio do cabeçalho From: visível.

_dmarc.example.com.  IN  TXT
  "v=DMARC1; p=reject; rua=mailto:[email protected]; adkim=s; aspf=s; pct=100"

Uma mensagem passa no DMARC se pelo menos um de SPF ou DKIM passar e estiver alinhado. É por isso que o reencaminhamento costuma partir o SPF mas sobrevive pelo DKIM.

Como tudo se junta no recetor

1. IP de ligação confrontado com o registo SPF do Return-Path
2. DKIM-Signature verificada com a chave pública do seletor
3. DMARC: algum mecanismo aprovado está alinhado com o domínio de From:?
4. Se não → aplicar a política p= (reject / quarantine)
5. Emitir relatórios agregados (rua) e forenses opcionais (ruf)

Falhas comuns

Uma política DMARC p=reject num domínio bem monitorizado significa que um atacante já não pode enviar correio em seu nome para qualquer recetor que respeite o DMARC. Fecha-se assim o vetor de phishing mais convincente: a falsificação exata do domínio.

Como ajuda a GottaPhish

SPF, DKIM e DMARC travam a falsificação do seu domínio, mas os atacantes limitam-se a mudar para domínios parecidos, truques com o nome apresentado e terceiros comprometidos. A GottaPhish e a sua equipa de especialistas atacam exatamente esse risco residual: simulações realistas com essas técnicas — domínios «primos», remetentes com alinhamento frouxo, casos-limite de correio reencaminhado — além de painéis que mostram quem clicou e que controlo apanhou o quê. Os nossos especialistas apoiam a implementação, desenham cenários ajustados à sua postura de autenticação e ajudam a interpretar os resultados, para que possa priorizar tanto as correções de DNS como a formação dirigida.