O que um registro SPF realmente faz
O SPF (Sender Policy Framework) é um registro TXT na raiz do seu domínio que lista os servidores autorizados a enviar e-mail usando o seu domínio no remetente de envelope. Quando o Gmail ou a Microsoft recebe uma mensagem, ele consulta o registro, compara o IP que se conectou com cada mecanismo em ordem e para no primeiro que corresponder.
O resultado é pass, fail, softfail ou neutral. Sozinho, o SPF raramente bloqueia mensagens, mas o DMARC precisa que o SPF ou o DKIM passe e esteja alinhado com o domínio do De. Em cold email, um registro SPF quebrado faz o DMARC depender só do DKIM e, se ele também estiver mal configurado, suas campanhas caem no spam.
v=spf1 include:_spf.google.com ~allO limite de 10 consultas DNS e como os registros o estouram
A RFC 7208 limita a 10 o número de termos que consultam o DNS em todo o registro, incluindo cada include aninhado. Contam: include, a, mx, ptr, exists e redirect. Não contam: ip4, ip6 e all. Passe do limite e os receptores devolvem permerror, que a maioria trata como falha grave.
A armadilha é que os includes escondem as próprias consultas. Um único include de um provedor grande pode consumir quatro ou cinco sozinho. Agências que acrescentam um CRM, um helpdesk, uma plataforma de marketing e duas ferramentas de envio chegam a 12 ou 13 sem perceber.
- Remova includes de ferramentas que não enviam mais por este domínio.
- Use um subdomínio separado para o e-mail de marketing ou transacional, para que cada registro SPF fique pequeno.
- Troque o include fixo de um provedor pelas faixas ip4 dele apenas se estiver disposto a mantê-las.
- Nunca publique dois registros v=spf1; junte tudo em um só.
Escolher entre ~all e -all para cold email
O termo all final define a política para qualquer servidor fora da lista. -all é uma falha grave e ~all é uma falha branda. Os dois são aceitos pelo Gmail e pela Microsoft, e ambos permitem que o DMARC faça o trabalho dele. O que importa muito mais é que todo remetente legítimo esteja listado antes do termo all e que você evite +all e ?all por completo.
Para domínios de prospecção que enviam via Google Workspace ou Microsoft 365, ~all é o padrão seguro enquanto você ainda está adicionando ferramentas. Passe para -all quando a lista de remetentes estiver estável. A InboxOne publica automaticamente um registro SPF correto, com o include certo, ao provisionar uma caixa de e-mail, então domínios novos começam limpos.
Erros comuns de SPF que este verificador encontra
A maioria das falhas de SPF não é exótica. Elas vêm de erros de copiar e colar, includes esquecidos e registros que nunca foram atualizados depois da troca de provedor. O verificador sinaliza cada um deles com uma correção específica.
- Vários registros v=spf1, que causam permerror imediato.
- Termos colocados depois do all, que são ignorados em silêncio.
- Mecanismos ptr obsoletos, que alguns receptores pulam por completo.
- Consultas vazias, em que um include aponta para um domínio sem registro SPF.
- Strings TXT acima de 255 caracteres ou registros longos demais, com risco de truncamento.
- Tokens desconhecidos causados por erros de digitação, como includes: ou ip4= em vez de ip4:.

