Verificare il record SPF di un dominio
Cos’è il record SPF, perché protegge il tuo dominio dallo spoofing, come appare uno corretto e uno sbagliato (con l’esempio ~all rispetto a -all) e come sistemarlo passo dopo passo. Con verifica gratuita e immediata di qualsiasi dominio.
STRUMENTO GRATUITO · SENZA REGISTRAZIONE
Controlla ora lo SPF del tuo dominio
Inserisci il tuo dominio e il nostro analizzatore di autenticazione della posta verifica in pochi secondi il tuo record SPF insieme a DKIM, DMARC e MX: se esiste, se è valido e se la sua policy protegge dallo spoofing. L’analisi è immediata e non memorizziamo il tuo dominio.
Che cos’è il record SPF?
v=spf1 e termina con un meccanismo all che definisce cosa fare con i mittenti non elencati.Perché conta: ferma l’impersonificazione del tuo dominio
Come appare uno SPF corretto e uno sbagliato
v=spf1 include:_spf.google.com include:sendgrid.net -allLa differenza chiave è la fine.
-all (hardfail) dice ai destinatari di rifiutare qualsiasi mittente non elencato: è la policy consigliata dopo aver inventariato tutti i tuoi mittenti. ~all (softfail) chiede di accettarlo ma di segnarlo come sospetto: utile come passo intermedio mentre verifichi di non dimenticare alcun servizio legittimo. Evita +all, che autorizza chiunque e annulla del tutto la protezione, ed evita di restare per sempre su ~all. Non avere un record SPF, o averne due sullo stesso dominio — che provoca un errore PermError — sono anch’esse configurazioni sbagliate.Errori frequenti che invalidano il tuo SPF
+all e alla pubblicazione di due record, l’errore più comune è superare il limite di 10 query DNS: ogni include, a, mx o redirect conta, e oltre dieci lo SPF restituisce un PermError e smette di validare. Consolida gli include non necessari. Ricorda anche che lo SPF da solo non protegge l’indirizzo visibile (il "Da:" che vede il destinatario): valida il dominio della busta (Return-Path). Per questo lo SPF va sempre accompagnato da DMARC, che allinea e protegge il mittente visibile.Come configurare o sistemare lo SPF passo dopo passo
2. Crea un unico record TXT sul dominio radice che li includa tutti, per esempio
v=spf1 include:_spf.google.com include:sendgrid.net ~all.3. Pubblicalo nel tuo DNS e attendi la propagazione (da minuti a qualche ora).
4. Verifica che si risolva, che non superi le 10 query e che non ci siano record duplicati.
5. Quando sei sicuro che non manchi alcun mittente, irrigidisci la policy da
~all a -all.Puoi controllare ogni passo con il nostro analizzatore gratuito.
Domande frequenti su SPF
Come verifico il record SPF del mio dominio?
Inserisci il tuo dominio nel nostro analizzatore gratuito: interroghiamo il tuo DNS pubblico e ti diciamo all’istante se esiste un record SPF, se è valido e se la sua policy protegge dallo spoofing, insieme a DKIM, DMARC e MX.
Qual è la differenza tra ~all e -all in SPF?
-all (hardfail) chiede ai server di rifiutare qualsiasi mittente non incluso nel tuo SPF; è la policy più sicura dopo aver elencato tutti i tuoi servizi. ~all (softfail) chiede di accettarlo ma di segnarlo come sospetto, ed è utile come passo intermedio. Devi evitare +all, che autorizza chiunque.
Lo SPF è sufficiente a proteggermi dallo spoofing?
No. SPF valida il dominio tecnico della busta, ma non l’indirizzo visibile che vede il destinatario. Per una protezione reale devi combinarlo con DKIM e, soprattutto, con DMARC, che allinea e protegge il mittente visibile delle tue email.
Perché il mio SPF dà PermError?
La causa più comune è superare il limite di 10 query DNS (ogni include, a, mx o redirect conta) o pubblicare due record SPF sullo stesso dominio. Consolida gli include non necessari e mantieni un unico record TXT che inizia con v=spf1.
Fonti e riferimenti
- RFC 7208 — Sender Policy Framework (SPF)
- Google Workspace — Guida SPF
- Microsoft — Configurare SPF in Microsoft 365
Aggiornato: luglio 2026 · Contenuto informativo; non costituisce consulenza.
Continua a imparare
Monitora in continuo l’autenticazione della tua posta
Registrati gratis su OCIRIA Security e ricevi avvisi quando il tuo SPF, DKIM o DMARC cambia o smette di proteggere il tuo dominio.