Verificarea înregistrării SPF a unui domeniu

Ce este înregistrarea SPF, de ce îți protejează domeniul împotriva spoofing-ului, cum arată una corectă și una greșită (cu exemplul ~all față de -all) și cum o repari pas cu pas. Cu verificare gratuită și imediată a oricărui domeniu.

INSTRUMENT GRATUIT · FĂRĂ ÎNREGISTRARE

Verifică acum SPF-ul domeniului tău

Introdu domeniul și analizatorul nostru de autentificare a e-mailului verifică în câteva secunde înregistrarea SPF împreună cu DKIM, DMARC și MX: dacă există, dacă este validă și dacă politica ei te protejează împotriva spoofing-ului. Analiza este imediată și nu îți stocăm domeniul.

Ce este înregistrarea SPF?

SPF (Sender Policy Framework, definit în RFC 7208) este o înregistrare TXT pe care o publici în DNS-ul domeniului tău pentru a declara ce servere de e-mail sunt autorizate să trimită mesaje în numele lui. Când un server receptor primește un e-mail care pretinde că vine de la domeniul tău, îți consultă înregistrarea SPF și verifică dacă adresa IP care l-a trimis se află pe lista expeditorilor autorizați. O înregistrare SPF începe întotdeauna cu v=spf1 și se termină cu un mecanism all care definește ce se întâmplă cu expeditorii nelistați.

De ce contează: oprește impersonarea domeniului tău

Fără SPF, un atacator poate trimite e-mailuri care par să vină de la domeniul tău (facturi false, fraudă de tip CEO, phishing către clienții tăi), iar multe servere le vor accepta. Cu un SPF bine configurat, aceste trimiteri neautorizate eșuează la autentificare și au șanse mult mai mari să fie respinse sau să ajungă în spam. SPF este, alături de DKIM și DMARC, unul dintre cei trei piloni ai autentificării e-mailului: este primul lucru pe care îl verifică furnizori precum Google și Microsoft, iar absența lui îți penalizează livrabilitatea și îți lasă marca expusă.

Cum arată un SPF corect și unul greșit

O înregistrare corectă listează toate serviciile tale de trimitere și se închide cu o politică strictă:
v=spf1 include:_spf.google.com include:sendgrid.net -all
Diferența cheie este finalul. -all (hardfail) le spune receptorilor să respingă orice expeditor nelistat: este politica recomandată după ce ți-ai inventariat toți expeditorii. ~all (softfail) le cere să îl accepte, dar să îl marcheze ca suspect: util ca pas intermediar, cât timp verifici că nu uiți vreun serviciu legitim. Evită +all, care autorizează pe oricine și anulează complet protecția, și evită să rămâi pentru totdeauna pe ~all. Lipsa unei înregistrări SPF sau existența a două înregistrări SPF pe același domeniu — care provoacă o eroare PermError — sunt și ele configurări greșite.

Greșeli frecvente care îți invalidează SPF-ul

Pe lângă +all și publicarea a două înregistrări, cea mai frecventă eroare este depășirea limitei de 10 interogări DNS: fiecare include, a, mx sau redirect contează, iar la peste zece SPF-ul returnează PermError și nu mai validează. Consolidează include-urile inutile. Ține minte și că SPF singur nu protejează adresa vizibilă (câmpul "De la:" pe care îl vede destinatarul): validează domeniul plicului (Return-Path). De aceea SPF trebuie însoțit întotdeauna de DMARC, care aliniază și protejează expeditorul vizibil.

Cum configurezi sau repari SPF-ul pas cu pas

1. Inventariază toate serviciile care trimit e-mail ca domeniul tău: furnizorul de căsuțe (Google Workspace, Microsoft 365), platforma de marketing, CRM-ul, facturarea etc.
2. Creează o singură înregistrare TXT pe domeniul rădăcină care le include pe toate, de exemplu v=spf1 include:_spf.google.com include:sendgrid.net ~all.
3. Publică-o în DNS și așteaptă propagarea (de la minute la câteva ore).
4. Verifică faptul că se rezolvă, că nu depășește 10 interogări și că nu există înregistrări duplicate.
5. Când ești sigur că nu lipsește niciun expeditor, întărește politica de la ~all la -all.
Poți verifica fiecare pas cu analizatorul nostru gratuit.

Întrebări frecvente despre SPF

Cum îmi verific înregistrarea SPF a domeniului?

Introdu domeniul în analizatorul nostru gratuit: interogăm DNS-ul public și îți spunem instant dacă există o înregistrare SPF, dacă este validă și dacă politica ei te protejează împotriva spoofing-ului, alături de DKIM, DMARC și MX.

Care este diferența dintre ~all și -all în SPF?

-all (hardfail) cere serverelor să respingă orice expeditor neinclus în SPF-ul tău; este politica cea mai sigură după ce ți-ai listat toate serviciile. ~all (softfail) le cere să îl accepte, dar să îl marcheze ca suspect, și este util ca pas intermediar. Trebuie să eviți +all, care autorizează pe oricine.

Este suficient SPF ca să mă protejeze de impersonare?

Nu. SPF validează domeniul tehnic al plicului, dar nu adresa vizibilă pe care o vede destinatarul. Pentru o protecție reală trebuie să îl combini cu DKIM și, mai ales, cu DMARC, care aliniază și protejează expeditorul vizibil al e-mailurilor tale.

De ce SPF-ul meu dă PermError?

Cea mai frecventă cauză este depășirea limitei de 10 interogări DNS (fiecare include, a, mx sau redirect contează) sau publicarea a două înregistrări SPF pe același domeniu. Consolidează include-urile inutile și păstrează o singură înregistrare TXT care începe cu v=spf1.

Surse și referințe

Actualizat: iulie 2026 · Conținut informativ; nu constituie consultanță.

Continuă să înveți

Monitorizează continuu autentificarea e-mailului tău

Înregistrează-te gratuit la OCIRIA Security și primești alerte când SPF, DKIM sau DMARC se schimbă sau încetează să îți protejeze domeniul.