Construtor de Registro SPF
Constrói o registro TXT `v=spf1` que diz aos servidores de e-mail receptores quais hosts estão autorizados a enviar e-mail do seu domínio. Coloque seus IPs de envio, provedores externos (Google Workspace, Microsoft 365, Mailgun, etc.), e escolha um qualificador all de fechamento. A ferramenta mantém uma contagem corrente de buscas DNS — SPF tem um limite rígido de 10 buscas por avaliação, e excedê-lo produz um permerror que quebra a entrega. Avisos acendem pros erros comuns: `+all`, `?all` neutro, registros que excedem um chunk TXT de 255 bytes.
v=spf1 mx ~all
- `~all` softfail é o valor bootstrap seguro. Aperte pra `-all` uma vez que os relatórios DMARC pareçam limpos.
Publique como registro TXT no seu domínio apex. Só um registro SPF por domínio — múltiplos são erro de configuração.
Como usar
- Comece do preset relaxed (`~all`) enquanto descobre remetentes — soft-fail é indulgente com correio legítimo-mas-não-listado.
- Adicione cada provedor externo via include: — nunca cole os IPs deles diretamente, eles rotacionam.
- Aperte pra `-all` uma vez que seus relatórios DMARC mostrem nenhuma fonte legítima faltando.
Perguntas frequentes
- Por que o limite de 10 buscas é importante?
- RFC 7208 limita a avaliação SPF a 10 buscas DNS por verificação (cada include:, a, mx, ptr, exists custa uma). Se você excede, o verificador retorna permerror, que a maioria das políticas DMARC estritas tratam como falha.
- É mais seguro `-all` ou `~all`?
- `-all` (hardfail) é a meta uma vez que você tem certeza que cada remetente está listado — DMARC `p=reject` só dispara pra hard fails. `~all` (softfail) é a configuração de bootstrap mais segura; o correio ainda chega mas em quarentena.
Ferramentas relacionadas
Construtor de Registro DMARC
Componha um registro TXT `_dmarc` — política, política de subdomínio, rollout por porcentagem, alinhamento, reporting rua/ruf — com avisos de segurança.
Analisador de Cabeçalhos de Email
Cole um cabeçalho raw de email pra percorrer os saltos Received em ordem, ver o atraso por salto e ler os veredictos SPF/DKIM/DMARC.
Construtor e parser de registros DKIM
Construa ou parseie um registro DNS TXT DKIM (DomainKeys Identified Mail) — cole sua chave pública, escolha selector, tipo de chave (RSA/Ed25519), hash e flags, e obtenha o registro completo, o hostname `selector._domainkey` e uma versão fragmentada para registros acima de 255 caracteres.
Divisor de Registro TXT (Chunks de 255 Bytes)
Divida um registro TXT SPF, DKIM ou DMARC longo nos chunks de 255 bytes que o protocolo DNS requer — emite sintaxe BIND, arquivo zone genérico, Cloudflare ou Route 53.
Construtor de Content-Security-Policy
Construa um cabeçalho CSP a partir de listas de fontes por diretiva, com três presets iniciais e avisos ao vivo pros wildcards perigosos.
Construtor de Cabeçalho Permissions-Policy
Construa o cabeçalho de resposta `Permissions-Policy` — alterne câmera, microfone, geolocalização, pagamento, tela cheia e mais de 20 outras funcionalidades de navegador por allowlist de origem.