Uma auditoria completa da segurança e da entregabilidade email
A configuração email de um domínio se decide em duas frentes. No envio, a autenticação (SPF, DKIM, DMARC) define se suas mensagens chegam à caixa de entrada ou param no spam. Na recepção, a segurança do transporte (MTA-STS, DANE, TLS-RPT) e a integridade do DNS (DNSSEC) protegem suas trocas contra interceptação e falsificação. Uma falha de um único lado fragiliza o conjunto.
Esta auditoria de entregabilidade e segurança email (também chamada de "DMARC checker", "SPF lookup", "DKIM validator", "domain health check" ou "email security audit") passa a pente fino nove protocolos, repartidos em três pilares, num único scan.
Envio (outbound):
| Protocolo | Papel | Impacto se ausente ou inválido |
|---|---|---|
| SPF | Autoriza servidores a enviar pelo seu domínio | Risco de rejeição ou classificação como spam |
| DKIM | Assina criptograficamente suas mensagens | Autenticação fraca, risco de spoofing |
| DMARC | Define a política em caso de falha SPF/DKIM | Nenhuma proteção contra falsificação |
| BIMI | Exibe seu logotipo nas caixas de entrada | Opcional, reforça a confiança visual |
Recepção (inbound):
| Protocolo | Papel | Impacto se ausente ou inválido |
|---|---|---|
| MX | Indica onde receber os emails | Domínio tido como não destinado a email |
| MTA-STS | Força a criptografia TLS para os emails recebidos | Emails transmitidos em texto aberto, vulneráveis a interceptação |
| DANE | Autentica os certificados TLS dos MX via DNSSEC | Sem verificação criptográfica do servidor de email |
| TLS-RPT | Recebe os relatórios de falha TLS | Nenhuma visibilidade sobre os problemas de criptografia |
A gente roda esta auditoria em três situações. Antes de uma campanha, para confirmar que o domínio está pronto para enviar. Para proteger a recepção, controlando a criptografia do transporte e a integridade do DNS. E depois de trocar de plataforma, quando é preciso verificar se os novos seletores DKIM e seus registros foram bem publicados.
Como usar a auditoria email em 3 passos
Passo 1: Digite seu domínio
Informe o domínio a auditar (captaindns.com). Se você envia por várias plataformas (Mailchimp, Brevo, Google Workspace), adicione os seletores DKIM correspondentes para uma verificação completa do envio.
Onde encontrar seus seletores DKIM:
- Mailchimp:
k1(configurações → domínio → autenticação) - Brevo:
mail(configurações → remetentes → DKIM) - Google Workspace:
google(Admin Console → Apps → Gmail → Autenticação) - Microsoft 365:
selector1,selector2(Admin → Domínios → Registros DNS)
Passo 2: Execução da análise
A ferramenta consulta seus registros DNS sem nenhuma intervenção da sua parte.
No envio, ela verifica a sintaxe SPF, sua contagem de lookups e seu mecanismo -all, valida cada seletor DKIM e o tamanho da chave (2048 bits ou mais), controla a política DMARC e seus relatórios, e confirma que o registro BIMI aponta para um logotipo acessível.
Na recepção, ela lista seus MX e testa sua resolução e redundância, verifica o registro MTA-STS, sua política HTTPS e seu modo (enforce ou testing), confronta os registros TLSA do DANE com a validação DNSSEC, e garante que o TLS-RPT declara mesmo um destino de relatórios.
Passo 3: Leitura dos resultados
Você obtém:
- Pontuação global de 100 com selo de configuração (Excelente, Bom, Médio, Insuficiente)
- Diagnósticos por protocolo com estado pass/fail
- Ações corretivas classificadas por prioridade
- Exportação JSON para compartilhar com sua equipe técnica
Cálculo da pontuação de 100
A pontuação global agrega três pilares ponderados: envio (50%), recepção (35%) e segurança DNS (15%). Veja como cada um é composto.
| Pilar | Peso | Componentes |
|---|---|---|
| Envio (outbound) | 50% | SPF, DKIM, DMARC, BIMI |
| Recepção (inbound) | 35% | MX, MTA-STS, DANE, TLS-RPT |
| Segurança DNS | 15% | DNSSEC, CAA |
Cada pilar é avaliado em 100, depois ponderado conforme seu peso. O total resulta num grau. Acima de 90, está tudo no lugar: é o Excelente. Entre 75 e 89, a base se sustenta, faltam alguns ajustes (Bom). De 55 a 74, erros ou avisos vão corroendo sua entregabilidade ou sua segurança (Médio). Abaixo de 55%, o prognóstico é sombrio: um bloqueio sério compromete o envio ou a recepção (Insuficiente).
Detalhe de pontos por pilar
Envio (100 pontos):
| Componente | Pontos máx | Critérios principais |
|---|---|---|
| DMARC | 40 | Política p=reject, relatórios rua/ruf, alinhamento estrito |
| SPF | 30 | Sintaxe válida, limite de 10 lookups, mecanismo -all |
| DKIM | 25 | Seletores válidos, chave ≥2048 bits, redundância |
| BIMI | 5 | Registro válido, logotipo SVG Tiny PS, VMC presente |
Recepção (100 pontos):
| Componente | Pontos máx | Critérios principais |
|---|---|---|
| MX | 40 | Presença, resolução, redundância (2+ MX) |
| MTA-STS | 30 | DNS válido, política HTTPS, modo enforce |
| DANE | 15 | Registros TLSA publicados, DNSSEC assinado |
| TLS-RPT | 15 | Registro válido, destinos RUA configurados |
Segurança DNS (100 pontos):
| Componente | Pontos máx | Critérios principais |
|---|---|---|
| DNSSEC | 80 | Zona assinada e cadeia validada |
| CAA | 20 | Registro presente, emissão restrita, contato iodef definido |
Um registro CAA (Certification Authority Authorization) declara quais autoridades de certificação têm o direito de emitir um certificado para seu domínio. Sem ele, qualquer uma pode assinar um certificado para captaindns.com. O valor 0 issue ";" fecha a porta a toda emissão, e a tag iodef abre um canal para avisar você das tentativas.
Erros frequentes detectados pela auditoria
Quatro problemas voltam na grande maioria das auditorias malsucedidas. Veja como reconhecê-los e corrigi-los.
SPF: consultas DNS demais (permerror)
O SPF tolera no máximo 10 lookups DNS. Um único include: a mais e tudo quebra: o resolvedor devolve permerror e simplesmente ignora sua política. O sintoma típico é uma pontuação SPF lá embaixo mesmo com o registro existindo de fato. A auditoria reconta seus lookups, detecta os include: aninhados (muitas vezes 12 ou mais) e aponta o estouro. A saída: substitua os include: por faixas de IP, ou faça o trabalho num clique com nosso SPF Flattener.
DKIM: seletor não encontrado
Cada plataforma de envio tem seu próprio seletor DKIM. Enquanto ele não estiver publicado na sua zona, a assinatura falha a cada email, sem exceção. Você acha o DKIM configurado, e a auditoria mostra um NXDOMAIN em k1._domainkey.captaindns.com: a chave não existe no DNS. Pegue o seletor certo com seu provedor de envio e publique o registro TXT correspondente.
DMARC: política permissiva demais
Uma política p=none não protege de nada. Ela observa, não bloqueia: os provedores de email deixam passar os emails não autenticados enviados em seu nome. A auditoria sinaliza assim que lê p=none, ainda mais quando os relatórios rua também faltam. O caminho: endureça por etapas, p=quarantine e depois p=reject, de olho nos relatórios DMARC para não bloquear nenhum envio legítimo.
MX: registro ausente ou inválido
Sem MX, sem correio entrando. Um domínio sem MX não recebe nenhum email, e alguns filtros até o consideram ilegítimo no envio. Quando a auditoria devolve uma pontuação MX zerada, é porque nenhum registro foi encontrado. Publique pelo menos um MX válido. Se o domínio não deve receber correio, declare um null MX (0 .): é uma postura explícita, não um erro.
Plano de ação para melhorar sua segurança e sua entregabilidade
Ataque o trabalho por ordem de impacto. As duas tabelas abaixo classificam as correções do envio e depois da recepção, do mais crítico ao opcional.
Envio:
| Prioridade | Ação | Impacto |
|---|---|---|
| 1. Crítica | Configurar SPF com -all e ficar abaixo de 10 lookups | Evita a rejeição pelos servidores |
| 2. Alta | Publicar DKIM com chave ≥2048 bits para cada ESP | Assinatura autêntica dos emails |
| 3. Alta | Passar DMARC para p=quarantine e depois p=reject | Proteção contra falsificação |
| 4. Média | Configurar os relatórios DMARC (rua) com o Monitoring DMARC | Monitoramento das falhas |
| 5. Opcional | Adicionar BIMI com logotipo certificado | Reforça a confiança visual |
Recepção:
| Prioridade | Ação | Impacto |
|---|---|---|
| 1. Alta | Publicar ao menos 2 MX para a redundância | Garante a recepção mesmo se um servidor cair |
| 2. Média | Implantar MTA-STS em modo enforce | Força a criptografia TLS para os emails recebidos |
| 3. Baixa | Publicar um registro TLS-RPT | Recebe os relatórios de falha de conexão TLS |
| 4. Baixa | Adicionar registros DANE/TLSA (se DNSSEC ativo) | Autenticação criptográfica dos certificados MX |
Dica: refaça a auditoria nos momentos que importam, antes de uma campanha, depois de trocar de provedor, a cada mudança DNS. Assim você flagra os problemas antes que penalizem seus envios ou exponham seu domínio.
Casos de uso concretos
Incidente 1: campanha de marketing com 80% no spam
Sintoma: Você envia uma newsletter via Mailchimp, mas a maioria cai no spam.
Diagnóstico com a auditoria:
- MX = ✅ Pass
- SPF = ❌ Fail → 14 lookups (limite ultrapassado)
- DKIM = ❌ Fail → Seletor
k1não encontrado - DMARC = ⚠️
p=none
Ações prioritárias:
- Achatar o SPF para ficar abaixo de 10 lookups
- Publicar o CNAME DKIM do Mailchimp
- Passar o DMARC para
p=quarantine
Incidente 2: emails B2B rejeitados pelo Microsoft 365
Sintoma: Seus emails profissionais são rejeitados pelos clientes que usam Outlook/Microsoft 365.
Diagnóstico com a auditoria:
- SPF = ✅ Pass
- DKIM = ✅ Pass
- DMARC = ❌ Fail → Política
p=rejectmas alinhamento falhou
Ações prioritárias:
- Verificar se o domínio From corresponde ao domínio DKIM (alinhamento estrito)
- Configurar
aspf=readkim=rpara um alinhamento relaxado
Incidente 3: migração para o Google Workspace
Sintoma: Depois da migração para o Google Workspace, os emails caem no spam.
Diagnóstico com a auditoria:
- SPF = ⚠️ Warning →
include:_spf.google.comausente - DKIM = ❌ Fail → Seletor
googlenão publicado
Ações prioritárias:
- Adicionar
include:_spf.google.comao SPF - Gerar e publicar a chave DKIM no Admin Console
FAQ - Perguntas frequentes
P: O que exatamente esta auditoria email verifica?
R: Nove protocolos repartidos em três pilares. No envio, a auditoria controla o SPF (servidores autorizados), o DKIM (assinatura criptográfica), o DMARC (política de autenticação) e o BIMI (logotipo da marca). Na recepção, cobre os MX (servidores de entrada), MTA-STS (criptografia TLS forçada), DANE (autenticação dos certificados via DNSSEC) e TLS-RPT (relatórios de falha TLS). O pilar de segurança DNS trata do DNSSEC (assinatura da zona) e do CAA (autoridades de certificação autorizadas).
P: Como funciona a pontuação de 100?
R: Três pilares ponderados se combinam: o envio (50%) reúne DMARC (40 pts), SPF (30 pts), DKIM (25 pts) e BIMI (5 pts); a recepção (35%) soma MX (40 pts), MTA-STS (30 pts), DANE (15 pts) e TLS-RPT (15 pts); a segurança DNS (15%) reparte DNSSEC (80 pts) e CAA (20 pts). Cada pilar é avaliado em 100, depois trazido ao total conforme seu peso. Acima de 90, a configuração está no ponto.
P: Por que meu SPF mostra "lookups demais"?
R: A RFC 7208 limita o SPF a 10 resoluções DNS. Cada include:, a:, mx: ou redirect= consome uma. Empilhe Mailchimp, Brevo e Google, e a conta estoura rápido. Para voltar abaixo da linha, nosso SPF Flattener converte seus includes em endereços IP diretos.
P: Como adiciono um seletor DKIM?
R: O seletor muda de um provedor para outro: k1 para Mailchimp, mail para Brevo, google para Google Workspace, selector1 e selector2 para Microsoft 365. Informe-o no formulário de auditoria, e a ferramenta confirma se ele está mesmo publicado na sua zona.
P: Qual política DMARC devo usar?
R: Avance por etapas. A gente começa em p=none para observar sem bloquear nada, passa para p=quarantine para mandar as mensagens suspeitas ao spam, e por fim tranca em p=reject para rejeitar tudo que não estiver autenticado. A cada passo, mantenha os relatórios rua ativos: são eles que evitam você bloquear um envio legítimo.
P: A auditoria é gratuita?
R: Sim, gratuita e sem cadastro. Você digita seu domínio, os resultados aparecem.
P: Meus dados são armazenados?
R: Não. A auditoria consulta apenas registros DNS públicos, acessíveis a qualquer um por uma consulta DNS padrão. Nada fica guardado conosco.
Ferramentas complementares
| Ferramenta | Utilidade |
|---|---|
| Analisador de cabeçalhos de email | Verificar os veredictos SPF/DKIM/DMARC num email recebido |
| Inspetor SPF | Analisar em detalhe seu registro SPF |
| SPF Flattener | Achatar seu SPF para ficar abaixo dos 10 DNS lookups |
| Inspetor DKIM | Validar suas chaves DKIM seletor por seletor |
| Inspetor DMARC | Destrinchar e testar sua política DMARC |
| Verificador de propagação DNS | Confirmar que seus registros DNS estão propagados globalmente |
| Verificador de blacklist IP | Verificar se seu IP está em uma lista de bloqueio |
| Verificador de blacklist de domínio | Verificar se seu domínio está em uma lista de bloqueio |
| Monitoring DMARC | Coletar e visualizar os relatórios DMARC agregados dos seus domínios |
| Analisador de relatórios TLS-RPT | Analisar os relatórios TLS-RPT recebidos por email |
Recursos úteis
- RFC 7208 - SPF (especificação oficial SPF)
- RFC 6376 - DKIM (especificação oficial DKIM)
- RFC 7489 - DMARC (especificação oficial DMARC)
- RFC 8461 - MTA-STS (SMTP MTA Strict Transport Security)
- RFC 8460 - TLS-RPT (SMTP TLS Reporting)
- RFC 6698 - DANE (DNS-Based Authentication of Named Entities)
- Google - Autenticação de email (guia Gmail)
- Microsoft - Autenticação de email (guia Microsoft 365)